Aller au contenu
Développeur Full Stack
, ,

Langflow : dérivation insuffisamment sûre de la clé de chiffrement des identifiants

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Langflow dérivait la clé Fernet utilisée pour chiffrer les identifiants stockés à partir de SECRET_KEY au moyen du générateur pseudo-aléatoire non cryptographique random lorsque la valeur était courte; une clé exposée permettait de reproduire la clé de chiffrement et de déchiffrer ces identifiants. L’avis indique que les versions jusqu’à 1.10.0 sont concernées et que le correctif est disponible en 1.10.1.

Python
IdentifiantCVE-2026-9205
GravitéCritique
Exploitationnon connue / non déterminée
Correctif1.10.1

Source : GHSA-jxw3-mjmx-3pqm — Langflow: Weak Fernet Key via random.seed()

Analyse technique

L’avis signale aussi que, pour une SECRET_KEY d’au moins 32 caractères, le matériau de clé brut est utilisé comme clé Fernet; l’exposition du fichier secret_key suffit alors à déchiffrer les identifiants concernés.

Impact, versions et correctif

Événement datéAvis GitHub publié le 2026-10-05T22:31:35Z, soit le 2026-10-06T00:31:35+02:00, dans la période retenue.
ImpactUne clé secrète exposée peut permettre de déchiffrer les identifiants et secrets enregistrés dans la base de données.
Versions affectées<= 1.10.0
Version corrigée1.10.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
EPSS0,30% · percentile 20,9%
Publication2026-10-05T22:31:35Z
Mise à jour2026-10-05T22:31:37Z

Action recommandée

Mettre à niveau Langflow vers la version 1.10.1 ou ultérieure et protéger la clé secrète de l’application.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :