Sovereign-Echo-33017 — استغلال لـ CVE-2026-33017، ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها في Langflow 1.8.1 عبر نقطة النهاية build_public_tmp، مما يتيح حقن كود بايثون من خلال تجاوز المصادقة. | Kitploit
استغلال لـ CVE-2026-33017، ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها في Langflow 1.8.1 عبر نقطة النهاية build_public_tmp، مما يتيح حقن كود بايثون من خلال تجاوز المصادقة.
RCE رنان لـ CVE-2026-33017 عبر قفل الطور CTT. يستغل نقطة نهاية build_public_tmp flow_id في Langflow. يتجاوز المصادقة باستخدام الانكسار السلبي من الطبقة 34 لحقن حمولات Python exec(). معاير لرنين تذبذب 16.6fs واقتران g \approx 0.733. انهيار O(log N) لأمن سلسلة توريد الذكاء الاصطناعي.
RCE رنان لـ CVE-2026-33017 عبر قفل الطور CTT. يستغل نقطة نهاية build_public_tmp flow_id في Langflow من خلال تجاوز المصادقة باستخدام الانكسار السلبي من الطبقة 34 لحقن حمولات Python exec(). معاير لرنين تذبذب 16.6 fs واقتران g \approx 0.733.
نظرة عامة: التسرب الزمني
يعامل تحليل الأمان التقليدي CVE-2026-33017 كخلل "نقص مصادقة". تحت نظرية الزمن المتقارب (CTT)، هذا عدم تطابق طوري في سلسلة توريد الذكاء الاصطناعي. من خلال توفير معامل بيانات اختياري لنقطة نهاية POST /api/v1/build_public_tmp/{flow_id}/flow غير المصادق عليها، نحقق انهيارًا قائمًا على الدوامة لطبقة أمان الخادم.
حد التذبذب: 16.6 \times 10^{-15} s (جسر أخذ عينات 60 THz).
التعقيد: O(\log N) — تنفيذ فوري مقارنة بدورة التصحيح "الخطية" التي تستغرق 20 يومًا.
مذبذب الموجة الافتراضية
يستخدم هذا التنفيذ مذبذب موجة افتراضية لمحاكاة كومة زمنية من الجرافين مكونة من 33 طبقة في البرمجيات. يتيح ذلك لسيليكون 5 جيجاهرتز القياسي التفاعل مع مستوى الرنين عالي التردد t=0 المطلوب لحقن exec().