Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Langflow-cve-2026-33017-exploit — CVE-2026-33017 Exploitation-Tool für Langflow <1.9.0. Bietet Reverse Shells, Befehlsausführung, Dateioperationen, Persistenz und automatisierte Tests. Bestätigt die Auswirkungen kritischer RCE-Sicherheitslücken. Nur für autorisierte Sicherheitsbewertungen. | Kitploit
Tools/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
Privilege EscalationPersistenzmechanismenSchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationPost-ExploitationPenetrationstestsCommand and Control

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Red Teaming
Payload-Entwicklung
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

CVE-2026-33017 Exploitation-Tool für Langflow <1.9.0. Bietet Reverse Shells, Befehlsausführung, Dateioperationen, Persistenz und automatisierte Tests. Bestätigt die Auswirkungen kritischer RCE-Sicherheitslücken. Nur für autorisierte Sicherheitsbewertungen.

Repository anzeigen
115vor 1 MonatNoch nicht geprüft

Langflow RCE Ausnutzungs-Framework

CVE-2026-33017 · Autorisierte Sicherheitstests für Langflow Remote-Code-Ausführung

Python License CVE Status

Forschungs- und Red-Team-Tools zur Validierung von CVE-2026-33017 gegen Langflow-Instanzen, die Sie ausdrücklich autorisiert haben zu bewerten. Nicht für unbefugte Nutzung.

l

Haftungsausschluss

Dieses Projekt ist ausschließlich bestimmt für:

  • Autorisierte Penetrationstests
  • Kontrollierte Labor-/CTF-Umgebungen
  • Defensive Validierung und Patch-Überprüfung

Unbefugter Zugriff auf Computersysteme ist illegal. Sie sind allein dafür verantwortlich, geltende Gesetze einzuhalten und eine schriftliche Genehmigung einzuholen, bevor Sie ein Ziel testen. Die Autoren übernehmen keine Haftung für Missbrauch.


Überblick

Async-Python-Framework zur Bewertung von Langflow-Bereitstellungen, die möglicherweise von CVE-2026-33017 betroffen sind. Es unterstützt Schwachstellenprüfungen, Payload-Modus-Auswahl, automatisierte Bewertungsläufe und strukturierte Berichterstattung für die Einsatzdokumentation.


Funktionen

  • Schwachstellenprüfung — zerstörungsfreier --check-only-Modus
  • Mehrere Bewertungsmodi — Befehlsausführung, Dateioperationen und erweiterte Payload-Typen
  • Automatisierter Workflow — --auto / batch-orientierte Läufe
  • Berichterstattung — Text-, JSON-, HTML- und Markdown-Ausgabe
  • Async-HTTP-Client — basiert auf httpx mit konfigurierbarem Logging

Anforderungen

  • Python 3.10+
  • Netzwerkzugriff auf das autorisierte Ziel
  • Gültige Langflow-flow-id und client-id für die Testumgebung

Installation

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

Schnellstart

Nur Schwachstellenprüfung

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

Befehlsausführung (autorisiertes Labor)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

Bericht generieren

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

Verwendung

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

Erforderliche Argumente

Flag

Payload-/Modus-Optionen

Workflow-Optionen


Projektstruktur

root@kitploit:~
.
├── exploit.py          # Haupt-CLI & Bewertungs-Engine
├── requirements.txt    # Python-Abhängigkeiten
├── README.md           # Diese Datei
└── venv/               # Lokales virtualenv (nicht für Versionskontrolle)

Abhilfe

Wenn ein Ziel für CVE-2026-33017 anfällig ist:

  1. Aktualisieren Sie Langflow auf 1.9.0 oder neuer
  2. Beschränken Sie die Netzwerkexposition der Langflow-Admin-/API-Schnittstellen
  3. Wechseln Sie Anmeldeinformationen und überprüfen Sie Zugriffsprotokolle nach einer bestätigten Kompromittierungsbewertung
  4. Führen Sie --check-only erneut aus, um den Patch zu überprüfen

Verantwortungsvolle Nutzung

  • Testen Sie nur Systeme, die Sie besitzen oder für deren Bewertung Sie eine schriftliche Genehmigung haben
  • Bevorzugen Sie --check-only vor jedem Payload-Modus
  • Halten Sie Einsatzumfang, Beweise und Berichte vertraulich, wie vertraglich gefordert
  • Melden Sie Erkenntnisse gegebenenfalls über ordnungsgemäße Offenlegungskanäle

Mitwirken

Beiträge, die die Zuverlässigkeit, Berichterstattung, Erkennungsgenauigkeit oder defensive Dokumentation verbessern, sind willkommen. Eröffnen Sie ein Issue oder einen Pull-Request mit einer klaren Beschreibung der Änderung und wie sie in einer Laborumgebung validiert wurde.


Lizenz

Bereitgestellt nur für autorisierte Sicherheitstests und Bildungsforschung.
Es wird keine Garantie übernommen. Nutzung auf eigenes Risiko und unter Einhaltung der Gesetze.


Autor

Sudeepa Wanigarathna


Für autorisierte Sicherheitsforschung · CVE-2026-33017

Tool herunterladen
ElementDetail
CVECVE-2026-33017
ZielLangflow
Empfohlene AbhilfeUpgrade auf Langflow ≥ 1.9.0
SprachePython 3.10+
Version1.0.0
AutorSudeepa Wanigarathna
Beschreibung
-u, --urlZiel-Basis-URL (z.B. http://127.0.0.1:7860)
-f, --flow-idLangflow-Flow-ID
-c, --client-idClient-ID-Cookie-Wert
FlagBeschreibung
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (Standard: reverse_shell)
-l, --lhostListener-Host (wird automatisch erkannt, wenn weggelassen, wo zutreffend)
-p, --lportListener-Port (erforderlich für Shell-/Meterpreter-Modi)
--cmdBefehlszeichenfolge (command_exec)
--file-pathPfad für Datei-Lese-/Upload-Modi
--file-dataUpload-Inhalt (file_upload)
FlagBeschreibung
--autoAutomatisierter Exploit-Workflow
--check-onlyNur Schwachstellenprüfung
--batchBatch-Modus
--reporttext | json | html | markdown
--output-fileBericht/Ausgabe in eine Datei schreiben
-v, --verboseAusführliches Logging
-q, --quietNur Fehler