Aller au contenu
Développeur Full Stack
, ,

Langflow : exécution de code via Smart Transform

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Langflow 1.3.0 à 1.10.2 permet à un auteur de flux de provoquer l’exécution de code dans le processus via Smart Transform, qui évalue une lambda générée avec les builtins Python complets. Mettre à niveau vers la version 1.10.3 ou ultérieure; en attendant, retirer Smart Transform des flux exécutables et réserver leur création et leur exécution aux personnes de confiance.

Python
IdentifiantCVE-2026-7700
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.10.3

Source : GHSA-9fpm-3445-2vx4 — Langflow: Prompt injection in Langflow Smart Transform can lead to code execution

Analyse technique

Le composant LambdaFilterComponent extrait une lambda de la réponse du modèle, effectue des contrôles de forme limités, puis l’évalue avec eval() et les builtins par défaut.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-05T22:30:41Z, soit le 2026-10-06T00:30:41+02:00, dans la période retenue.
ImpactUn auteur de flux, ou dans certaines configurations un attaquant injectant des instructions via des données contrôlées, peut obtenir une exécution de code avec les privilèges du processus Langflow.
Versions affectées>= 1.3.0, < 1.10.3
Version corrigée1.10.3
ContournementRetirer Smart Transform des flux exécutables; limiter la création, la modification et l’exécution des flux à des personnes de confiance; ne pas y acheminer de données non fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
EPSS0,31% · percentile 22,2%
Publication2026-10-05T22:30:41Z
Mise à jour2026-10-05T22:30:42Z

Action recommandée

Mettre à niveau Langflow vers la version 1.10.3 ou ultérieure et examiner les flux utilisant Smart Transform.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :