Pypi · Langfun · CVE-2026-75062
**Nome do Software Vulnerável e Versões Afetadas**
langfun versões anteriores a 0.1.2
**Description**
Ocorre uma Injeção de Eval no protocolo Python padrão `lf.query`. Esta falha permite que atacantes remotos não autenticados executem código Python arbitrário no contexto da aplicação hospedeira. O problema é desencadeado quando entradas de prompt manipuladas levam o modelo a gerar expressões Python executáveis que são avaliadas sem um sandbox. Injeção de Eval é uma falha onde entradas não confiáveis são passadas para uma função de avaliação de código, permitindo a execução de comandos não autorizados.
**Recommendations**
Atualize o langfun para a versão 0.1.2 ou posterior.
Como mitigação temporária, restrinja o uso do protocolo `lf.query` para evitar a avaliação de entradas de prompt não confiáveis.