
CVE-2026-33017 Exploitation-Tool für Langflow <1.9.0. Bietet Reverse Shells, Befehlsausführung, Dateioperationen, Persistenz und automatisierte Tests. Bestätigt die Auswirkungen kritischer RCE-Sicherheitslücken. Nur für autorisierte Sicherheitsbewertungen.
CVE-2026-33017 · Autorisierte Sicherheitstests für Langflow Remote-Code-Ausführung
Forschungs- und Red-Team-Tools zur Validierung von CVE-2026-33017 gegen Langflow-Instanzen, die Sie ausdrücklich autorisiert haben zu bewerten. Nicht für unbefugte Nutzung.
Dieses Projekt ist ausschließlich bestimmt für:
Unbefugter Zugriff auf Computersysteme ist illegal. Sie sind allein dafür verantwortlich, geltende Gesetze einzuhalten und eine schriftliche Genehmigung einzuholen, bevor Sie ein Ziel testen. Die Autoren übernehmen keine Haftung für Missbrauch.
Async-Python-Framework zur Bewertung von Langflow-Bereitstellungen, die möglicherweise von CVE-2026-33017 betroffen sind. Es unterstützt Schwachstellenprüfungen, Payload-Modus-Auswahl, automatisierte Bewertungsläufe und strukturierte Berichterstattung für die Einsatzdokumentation.
--check-only-Modus--auto / batch-orientierte Läufehttpx mit konfigurierbarem Loggingflow-id und client-id für die Testumgebunggit clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
--check-only
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "id"
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "uname -a" \
--report markdown \
--output-file report.md
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]
| Flag |
|---|
.
├── exploit.py # Haupt-CLI & Bewertungs-Engine
├── requirements.txt # Python-Abhängigkeiten
├── README.md # Diese Datei
└── venv/ # Lokales virtualenv (nicht für Versionskontrolle)
Wenn ein Ziel für CVE-2026-33017 anfällig ist:
--check-only erneut aus, um den Patch zu überprüfen--check-only vor jedem Payload-ModusBeiträge, die die Zuverlässigkeit, Berichterstattung, Erkennungsgenauigkeit oder defensive Dokumentation verbessern, sind willkommen. Eröffnen Sie ein Issue oder einen Pull-Request mit einer klaren Beschreibung der Änderung und wie sie in einer Laborumgebung validiert wurde.
Bereitgestellt nur für autorisierte Sicherheitstests und Bildungsforschung.
Es wird keine Garantie übernommen. Nutzung auf eigenes Risiko und unter Einhaltung der Gesetze.
Sudeepa Wanigarathna
Für autorisierte Sicherheitsforschung · CVE-2026-33017
| Element | Detail |
|---|
| CVE | CVE-2026-33017 |
| Ziel | Langflow |
| Empfohlene Abhilfe | Upgrade auf Langflow ≥ 1.9.0 |
| Sprache | Python 3.10+ |
| Version | 1.0.0 |
| Autor | Sudeepa Wanigarathna |
| Beschreibung |
|---|
-u, --url | Ziel-Basis-URL (z.B. http://127.0.0.1:7860) |
-f, --flow-id | Langflow-Flow-ID |
-c, --client-id | Client-ID-Cookie-Wert |
| Flag | Beschreibung |
|---|
-t, --payload-type | reverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (Standard: reverse_shell) |
-l, --lhost | Listener-Host (wird automatisch erkannt, wenn weggelassen, wo zutreffend) |
-p, --lport | Listener-Port (erforderlich für Shell-/Meterpreter-Modi) |
--cmd | Befehlszeichenfolge (command_exec) |
--file-path | Pfad für Datei-Lese-/Upload-Modi |
--file-data | Upload-Inhalt (file_upload) |
| Flag | Beschreibung |
|---|
--auto | Automatisierter Exploit-Workflow |
--check-only | Nur Schwachstellenprüfung |
--batch | Batch-Modus |
--report | text | json | html | markdown |
--output-file | Bericht/Ausgabe in eine Datei schreiben |
-v, --verbose | Ausführliches Logging |
-q, --quiet | Nur Fehler |