Veille sécuritéBackend & données
P4Faible
Langflow présente une vulnérabilité d’exécution de code liée à l’évaluation non sûre de certaines options d’entrée lors de la conversion d’un composant en outil LangChain. Un utilisateur authentifié peut déclencher le traitement vulnérable, notamment lors de l’enregistrement de composants personnalisés via l’API ; mettre à jour vers la version 1.12.0.
Python
IdentifiantCVE-2026-101861
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.12.0
Source : NVD — CVE-2026-101861
Analyse technique
Une méthode __repr__ malveillante dans un objet Python placé dans une liste d’options peut atteindre un appel à eval() dans schema.py via ComponentToolkit.get_tools().
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-09-28 à 16:17:13Z, soit dans la période demandée (18:17:13+02:00).
ImpactExécution de code par un utilisateur authentifié dans le contexte du processus Langflow.
Versions affectéesLangflow 1.0.16 avant 1.12.0 et 0.0.94 avant 1.12.0, selon la fiche fournie.
Version corrigée1.12.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.1
Publication2026-09-28T18:17:13.157+02:00
Mise à jour2026-09-28T18:17:13.157+02:00
Action recommandée
Mettre à jour Langflow vers la version 1.12.0.
Sources
Priorisation DFS : P4 · 1 source(s).