Veille sécuritéBackend & données
P3Critique
Une erreur dans l’authentification des webhooks de Langflow permettait à un utilisateur non authentifié de déclencher l’exécution d’un flux en connaissant son UUID lorsque WEBHOOK_AUTH_ENABLE était désactivé. Les versions 1.7.0 à 1.9.0 sont concernées; mettre à niveau vers la version 1.9.1 ou ultérieure.
Python
IdentifiantCVE-2026-8505
GravitéCritique
Exploitationnon connue / non déterminée
Correctif1.9.1
Source : GHSA-cf6m-vc3m-7cgm — Langflow: Unauthenticated Flow Execution via Webhook Authentication Bypass
Analyse technique
Le contournement de la validation de clé API dépend du réglage WEBHOOK_AUTH_ENABLE; l’avis précise que sa valeur par défaut était False à partir de la version 1.7.0.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-10-05T22:31:22Z, soit le 2026-10-06T00:31:22+02:00, dans la période retenue.
ImpactUn attaquant distant non authentifié connaissant l’UUID d’un flux pouvait le déclencher, avec un risque d’exécution de code ou de déni de service selon le flux.
Versions affectées>= 1.7.0, <= 1.9.0
Version corrigée1.9.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.8
EPSS1,04% · percentile 62,9%
Publication2026-10-05T22:31:22Z
Mise à jour2026-10-05T22:31:23Z
Action recommandée
Mettre à niveau Langflow vers la version 1.9.1 ou ultérieure et vérifier la configuration d’authentification des webhooks.
Sources
Priorisation DFS : P3 · 1 source(s).