
CVE-2026-33017
Langflow versions ≤ 1.8.2 contiennent une grave vulnérabilité de sécurité qui permet à des attaquants non authentifiés d'obtenir une Exécution de Code à Distance (RCE) sur le serveur.
| Attribut | Détails |
|---|
| CVE ID | CVE-2026-33017 |
| Sévérité | Critique (CVSS 9.8) |
| Versions affectées | Langflow ≤ 1.8.2 |
| Version corrigée | Langflow 1.9.0 et supérieures |
| Type de vulnérabilité | Injection de code non authentifiée (exec()) |
| Vecteur d'attaque | /api/v1/build_public_tmp/{flow_id}/flow |
| Authentification | Aucune requise |
Le point d'accès /api/v1/build_public_tmp/{flow_id}/flow a été conçu pour les flux publics. Cependant, lorsque des données de flux contrôlées par un attaquant sont transmises, l'application exécute du code Python arbitraire en utilisant exec() sans aucun sandboxing ni validation.
Cela permet à tout attaquant non authentifié sur Internet de prendre le contrôle total du serveur.

Ce dépôt est fourni à des fins éducatives et de recherche en sécurité uniquement.
Les informations et outils présentés ici sont destinés à aider les administrateurs système et les chercheurs en sécurité à comprendre la vulnérabilité et à protéger leurs systèmes.
L'exploitation non autorisée de systèmes que vous ne possédez pas est illégale et contraire à l'éthique.
Créé pour la sensibilisation à la sécurité et la recherche responsable
⭐ Si ce dépôt vous a aidé, merci de penser à lui attribuer une étoile !