CVE-2026-33017
Langflow Code Injection Vulnerability
CVSS
—
No CVSS
EPSS
96.2%
p100
KEV
YES
Mar 25, 2026
Exploit Today
80
0-100
Published: — · Last modified: —
96.2%EPSS · 30 days99.8%
2026-08-022026-08-30
Product
Langflow / Langflow
Vulnerability
Langflow Code Injection Vulnerability
Added to KEV
Mar 25, 2026
Remediate by
Apr 8, 2026
Known ransomware use
No
Summary description
Langflow contains a code injection vulnerability that could allow building public flows without requiring authentication.
Required action
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Notes
https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx ; https://nvd.nist.gov/vuln/detail/CVE-2026-33017
CVECVSSEPSSKEVRExploitTitleMod.
CVE-2026-552558.4 HIG56.8%
KEV—67Langflow Authorization Bypass Through User-Controlled Key Vulnerability54dCVE-2026-07709.8 CRI99.1%
KEV—80Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability40dCVE-2025-342918.8 HIG99.7%
KEV—80Langflow Origin Validation Error Vulnerability47dCVE-2025-32489.8 CRI100.0%
KEV—80Langflow Missing Authentication Vulnerability47d