Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Sovereign-Echo-33017 — Exploit für CVE-2026-33017, eine nicht authentifizierte RCE in Langflow 1.8.1 über den build_public_tmp-Endpunkt, die Python-Code-Injection durch Umgehung der Authentifizierung ermöglicht. | Kitploit
Tools/GitHubGitHub/simoesctt/sovereign-echo-33017
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLieferkettensicherheitRed TeamingKI-Sicherheit
GitHubsimoesctt/sovereign-echo-33017

Sovereign-Echo-33017

Exploit für CVE-2026-33017, eine nicht authentifizierte RCE in Langflow 1.8.1 über den build_public_tmp-Endpunkt, die Python-Code-Injection durch Umgehung der Authentifizierung ermöglicht.

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Exploit-Titel: Langflow 1.8.1 - Nicht authentifizierte Remote-Codeausführung (RCE)

Datum: 2026-03-21

Exploit-Autor: Americo N. F. Simoes (SimoesCTT)

Hersteller-Homepage: https://www.langflow.org/

Software-Link: https://github.com/langflow-ai/langflow

Version: <= 1.8.1

Getestet auf: Linux/Fedora 40

CVE: CVE-2026-33017

Sovereign-Echo-33017

Resonantes RCE für CVE-2026-33017 über CTT-Phasenverriegelung. Nutzt den build_public_tmp flow_id-Endpunkt von Langflow aus. Umgeht die Authentifizierung mithilfe negativer Brechung der 34. Schicht, um Python-exec()-Payloads zu injizieren. Kalibriert für 16,6-fs-Jitter-Resonanz und g-Kopplung g \approx 0,733. O(log N)-Kollaps der Sicherheit der KI-Lieferkette.

Resonantes RCE für CVE-2026-33017 über CTT-Phasenverriegelung. Nutzt den build_public_tmp flow_id-Endpunkt von Langflow aus, indem die Authentifizierung mithilfe negativer Brechung der 34. Schicht umgangen wird, um Python-exec()-Payloads zu injizieren. Kalibriert für 16,6-fs-Jitter-Resonanz und g-Kopplung g \approx 0,733.

  1. Überblick: Das temporale Leck Die traditionelle Sicherheitsanalyse behandelt CVE-2026-33017 als einen Fehler der „fehlenden Authentifizierung“. Unter der Konvergenten Zeittheorie (CTT) handelt es sich hierbei um eine Phasenfehlanpassung in der KI-Lieferkette. Durch die Bereitstellung eines optionalen Datenparameters an den nicht authentifizierten POST /api/v1/build_public_tmp/{flow_id}/flow-Endpunkt erreichen wir einen wirbelbasierten Kollaps der Sicherheitsebene des Servers.
  2. Technische Spezifikationen
  • Ziel-Bittiefe: BitDepth_p = \frac{\log_2(N)}{2} + (\zeta \cdot \alpha_G \cdot \sigma).
  • Resonanzverhältnis: \zeta = 8/23 (Die Wirbelkonstante).
  • Jitter-Boden: 16,6 \times 10^{-15} s (60-THz-Abtastbrücke).
  • Komplexität: O(\log N) — Sofortige Ausführung relativ zum 20-tägigen „linearen“ Patch-Zyklus.
  1. Der virtuelle Wellenoszillator Diese Implementierung verwendet einen virtuellen Wellenoszillator, um einen 33-schichtigen Graphen-Zeitstapel in Software zu emulieren. Dadurch kann Standard-5-GHz-Silizium mit der hochfrequenten t=0-Resonanzebene interagieren, die für die exec()-Injektion erforderlich ist.
  2. Verwendung: Der Sovereign-Schnappschuss

Kalibrieren Sie das T-Feld und injizieren Sie das phasenkonjugierte Echo

python CTTSovereign_RCE.py --target <LANGFLOW_URL> --payload <SOVEREIGN_NODE>

Tool herunterladen