GHSA-hhxr-7j22-694r

Suggest an improvement
Source
https://github.com/advisories/GHSA-hhxr-7j22-694r
Import Source
https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/05/GHSA-hhxr-7j22-694r/GHSA-hhxr-7j22-694r.json
JSON Data
https://api.osv.dev/v1/vulns/GHSA-hhxr-7j22-694r
Withdrawn
2026-10-05T22:30:20Z
Published
2026-05-03T15:30:29Z
Modified
2026-10-05T22:45:05Z
Severity
  • 6.3 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L CVSS Calculator
  • 2.1 (Low) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X CVSS Calculator
Summary
Duplicate Advisory: Prompt injection in Langflow Smart Transform can lead to code execution
Details

Duplicate Advisory

This advisory has been withdrawn because it is a duplicate of GHSA-9fpm-3445-2vx4. This link is maintained to preserve external references.

Original Description

A weakness has been identified in langflow-ai langflow up to 1.8.4. This affects the function eval of the file src/lfx/src/lfx/components/llm_operations/lambda_filter.p of the component LambdaFilterComponent. Executing a manipulation can lead to code injection. The attack may be performed from remote. The exploit has been made available to the public and could be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.

Database specific
{
    "cwe_ids": [
        "CWE-74"
    ],
    "github_reviewed": true,
    "github_reviewed_at": "2026-10-05T22:30:20Z",
    "nvd_published_at": "2026-05-03T15:15:59Z",
    "severity": "LOW"
}
References

Affected packages

PyPI / langflow

Package

Affected ranges

Type
ECOSYSTEM
Events
Introduced
1.3.0

Affected versions

1.*
1.3.0
1.3.1
1.3.2
1.3.3
1.3.4
1.4.0
1.4.1
1.4.2
1.4.3
1.5.0
1.5.0.post1
1.5.0.post2
1.5.1
1.6.0
1.6.1
1.6.2
1.6.3
1.6.4
1.6.5
1.6.6
1.6.7
1.6.8
1.6.9
1.7.0
1.7.1
1.7.2
1.7.3
1.8.0rc0
1.8.0rc1
1.8.0rc2
1.8.0rc3
1.8.0rc4
1.8.0rc5
1.8.0rc6
1.8.0
1.8.1
1.8.2
1.8.3rc0
1.8.3
1.8.4
1.9.0
1.9.1
1.9.2
1.9.3rc0
1.9.3
1.9.4
1.9.5
1.9.6rc0
1.9.6
1.10.0rc0
1.10.0
1.10.1rc0
1.10.1rc3
1.10.1
1.10.2rc4
1.10.2
1.10.3rc0
1.10.3
1.11.0.dev0
1.11.0.dev1
1.11.0.dev2
1.11.0.dev3
1.11.0.dev4
1.11.0.dev5
1.11.0.dev6
1.11.0.dev7
1.11.0.dev8
1.11.0.dev9
1.11.0.dev10
1.11.0.dev11
1.11.0.dev12
1.11.0.dev13
1.11.0.dev14
1.11.0.dev15
1.11.0.dev16
1.11.0.dev17
1.11.0.dev18
1.11.0.dev19
1.11.0.dev20
1.11.0.dev21
1.11.0.dev22
1.11.0.dev23
1.11.0.dev24
1.11.0.dev25
1.11.0.dev26
1.11.0.dev27
1.11.0.dev28
1.11.0.dev29
1.11.0.dev30
1.11.0.dev31
1.11.0.dev32
1.11.0.dev33
1.11.0.dev34
1.11.0.dev36
1.11.0.dev37
1.11.0.dev38
1.11.0.dev39
1.11.0.dev40
1.11.0.dev41
1.11.0.dev42
1.11.0.dev43
1.11.0.dev44
1.11.0.dev45
1.11.0.dev46
1.11.0.dev47
1.11.0.dev48
1.11.0.dev49
1.11.0.dev50
1.11.0rc1
1.11.0rc3
1.11.0rc4
1.11.0rc5
1.11.0
1.11.1rc0
1.11.1rc1
1.11.1rc2
1.11.1
1.11.2rc0
1.11.2rc1
1.11.2rc2
1.11.2rc3
1.11.2
1.11.3rc0
1.11.3rc1
1.11.3
1.11.4rc2
1.11.4rc3
1.11.4
1.11.5
1.11.6
1.12.0.dev0
1.12.0.dev1
1.12.0.dev2
1.12.0.dev3
1.12.0.dev4
1.12.0.dev5
1.12.0.dev6
1.12.0.dev7
1.12.0.dev8
1.12.0.dev9
1.12.0.dev10
1.12.0.dev11
1.12.0.dev12
1.12.0.dev13
1.12.0.dev14
1.12.0.dev15
1.12.0.dev16
1.12.0.dev17
1.12.0.dev18
1.12.0.dev19
1.12.0.dev20
1.12.0.dev21
1.12.0.dev22
1.12.0.dev23
1.12.0.dev24
1.12.0.dev25
1.12.0.dev26
1.12.0.dev27
1.12.0.dev28
1.12.0.dev29
1.12.0.dev30
1.12.0.dev31
1.12.0.dev32
1.12.0.dev33
1.12.0.dev34
1.12.0.dev35
1.12.0.dev36
1.12.0.dev37
1.12.0.dev38
1.12.0.dev39
1.12.0.dev40
1.12.0.dev41
1.12.0.dev42
1.12.0.dev43
1.12.0.dev44
1.12.0.dev45
1.12.0rc0
1.12.0rc1
1.12.0rc2
1.12.0rc3
1.12.0rc4
1.12.0
1.12.1
1.12.2rc0
1.12.2rc1
1.12.2
1.12.3rc0
1.12.3
1.12.4rc0
1.12.4
1.12.5rc0
1.13.0.dev0
1.13.0.dev1
1.13.0.dev2
1.13.0.dev3
1.13.0.dev4
1.13.0.dev5
1.13.0.dev6
1.13.0.dev7
1.13.0.dev8
1.13.0.dev9
1.13.0.dev10
1.13.0.dev11
1.13.0.dev12
1.13.0.dev13
1.13.0.dev14
1.13.0.dev15
1.13.0.dev16
1.13.0.dev17
1.13.0.dev18
1.13.0.dev19
1.13.0.dev20
1.13.0.dev21
1.13.0.dev22
1.13.0.dev23
1.13.0.dev24
1.13.0.dev25
1.13.0.dev26
1.13.0.dev27
1.13.0.dev28
1.13.0.dev29
1.13.0.dev30
1.13.0.dev31
1.13.0.dev32
1.13.0.dev33

Database specific

last_known_affected_version_range
"< 1.10.3"
source
"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2026/05/GHSA-hhxr-7j22-694r/GHSA-hhxr-7j22-694r.json"