
Laboratoire de recherche en sécurité : reproduction de CVE-2026-33475 (injection de script GitHub Actions via le nom de branche PR dans deploy-docs-draft.yml), instantané de langflow-ai/langflow
Artefact de recherche automatisé — pas le projet en amont.
Ce dépôt est un laboratoire jetable construit par un harnais automatisé pour un mémoire de maîtrise à l'Université Laval sur la reproduction de vulnérabilités publiées dans les workflows GitHub Actions. Il s'agit d'un instantané verbatim de
langflow-ai/langflowau commit7d4ffbcbf5a86843c15daf5faade974a5fe15f9d(2026-03-19), redistribué sous la licence propre de ce projet, dont le fichier est inclus inchangé dans cet instantané.Le projet en amont n'est pas impliqué, n'est jamais ciblé, et la vulnérabilité étudiée ici est déjà publique. Chaque secret et variable dans ce dépôt est une valeur factice générée aléatoirement — aucun identifiant réel n'est présent. Les références d'actions et les images d'exécuteur sont épinglées à ce qu'elles résolvaient le 2026-03-19 ; voir
pinning.mddans la sortie du harnais pour chaque modification apportée à l'instantané.Questions ou objections : [email protected]
Langflow est une plateforme puissante pour construire et déployer des agents et workflows propulsés par l'IA. Elle offre aux développeurs à la fois une expérience de création visuelle et des serveurs API et MCP intégrés qui transforment chaque workflow en un outil pouvant être intégré dans des applications construites sur n'importe quel framework ou pile technologique. Langflow est livré avec tout inclus et prend en charge tous les principaux LLM, les bases de données vectorielles et une bibliothèque croissante d'outils d'IA.
Langflow Desktop est le moyen le plus simple de démarrer avec Langflow. Toutes les dépendances sont incluses, vous n'avez donc pas besoin de gérer les environnements Python ou d'installer des paquets manuellement. Disponible pour Windows et macOS.
Nécessite Python 3.10–3.13 et uv (gestionnaire de paquets recommandé).
Depuis un nouveau répertoire, exécutez :
uv pip install langflow -U
Le dernier paquet Langflow est installé. Pour plus d'informations, voir Installer et exécuter le paquet Python OSS Langflow.
Pour démarrer Langflow, exécutez :
uv run langflow run
Langflow démarre à http://127.0.0.1:7860.
C'est tout ! Vous êtes prêt à créer avec Langflow ! 🎉
Si vous avez cloné ce dépôt et souhaitez contribuer, exécutez cette commande depuis la racine du dépôt :
make run_cli
Pour plus d'informations, voir DEVELOPMENT.md.
Démarrez un conteneur Langflow avec les paramètres par défaut :
docker run -p 7860:7860 langflowai/langflow:latest
Langflow est disponible à http://localhost:7860/. Pour les options de configuration, voir le guide de déploiement Docker.
[!CAUTION]
- Les utilisateurs doivent mettre à jour vers Langflow >= 1.7.1 pour se protéger contre CVE-2025-68477 et CVE-2025-68478.
- La version 1.7.0 de Langflow présente un bug critique où l'état persistant (flux, projets et variables globales) ne peut pas être trouvé lors de la mise à niveau. La version 1.7.0 a été retirée et remplacée par la version 1.7.1, qui inclut un correctif pour ce bug. NE PAS mettre à niveau vers la version 1.7.0. Mettez plutôt à niveau directement vers la version 1.7.1.
- Les versions 1.6.0 à 1.6.3 de Langflow présentent un bug critique où les fichiers
.envne sont pas lus, ce qui peut entraîner des vulnérabilités de sécurité. NE PAS mettre à niveau vers ces versions si vous utilisez des fichiers.envpour la configuration. Mettez plutôt à niveau vers 1.6.4, qui inclut un correctif pour ce bug.- Les utilisateurs Windows de Langflow Desktop ne doivent pas utiliser la fonctionnalité de mise à jour intégrée à l'application pour passer à la version 1.6.0 de Langflow. Pour les instructions de mise à niveau, voir Problème de mise à jour de Windows Desktop.
- Les utilisateurs doivent mettre à jour vers Langflow >= 1.3 pour se protéger contre CVE-2025-3248
- Les utilisateurs doivent mettre à jour vers Langflow >= 1.5.1 pour se protéger contre CVE-2025-57760
Pour les informations de sécurité, voir notre Politique de sécurité et nos Avis de sécurité.
Langflow est entièrement open source et vous pouvez le déployer sur tous les principaux clouds de déploiement. Pour apprendre comment déployer Langflow, voir nos guides de déploiement Langflow.
Mettez une étoile à Langflow sur GitHub pour être instantanément notifié des nouvelles versions.

Nous accueillons les contributions de développeurs de tous niveaux. Si vous souhaitez contribuer, veuillez consulter nos directives de contribution et aider à rendre Langflow plus accessible.