Langflow - CVE-2026-105697
Date de publication :
Il s'agit d'une vulnérabilité d'injection de commandes système dans le transport MCP stdio de Langflow, exploitable par la page de paramètres MCP, l'API REST (/api/v2/mcp/servers) ou le composant MCP Tools d'un flux.
Langflow est un outil open source de conception et de déploiement d'agents et de workflows d'intelligence artificielle. Il propose une interface visuelle pour assembler des composants (modèles de langage, outils, serveurs MCP) en flux exécutables par API.
La commande et les arguments d'un serveur MCP sont lancés sans liste d'autorisation, enveloppés avant la version 1.10.3 dans un appel bash -c "exec". L'exécution a lieu dès que Langflow tente de se connecter au serveur, même si l'interface indique un échec de démarrage. Avec la configuration par défaut LANGFLOW_AUTO_LOGIN=true, l'endpoint /api/v1/auto_login délivre un jeton sans identifiants, donc aucun compte n'est nécessaire sur une instance exposée. Sans cette option, un utilisateur authentifié non administrateur suffit.
Elle permet à un attaquant distant d'exécuter des commandes arbitraires sur l'hôte avec les droits du processus Langflow.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Exécution de code arbitraire (à distance)
Exploitation
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
• Langflow versions 1.1.2 jusqu'à 1.4.x (composant MCP Stdio, sans validation)
• Langflow versions 1.5.0 jusqu'à 1.8.x (page de paramètres et API REST, sans validation)
• Langflow versions 1.9.0 jusqu'à 1.10.2 (liste d'autorisation sur l'API REST uniquement, configurations intégrées dans des flux ou des tweaks toujours exploitables)
• langflow-base versions 0.1.2 jusqu'à 0.10.2
• lfx versions antérieures à 1.10.3
Contournement provisoire
• Toutes les versions affectées : ne donner de comptes Langflow qu'à des utilisateurs de confiance
Solutions ou recommandations
• langflow-base versions 0.10.3 et supérieures
• lfx versions 1.10.3 et supérieures