Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PoC-CVE-2026-33017 — Proof-of-concept-Exploit für CVE-2026-33017, der eine nicht authentifizierte Remote-Codeausführung in Langflow-Versionen vor 1.8.2 über den build_public_tmp-API-Endpunkt demonstriert. | Kitploit
Tools/GitHubGitHub/z4yd3/poc-cve-2026-33017
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubz4yd3/poc-cve-2026-33017

PoC-CVE-2026-33017

Proof-of-concept-Exploit für CVE-2026-33017, der eine nicht authentifizierte Remote-Codeausführung in Langflow-Versionen vor 1.8.2 über den build_public_tmp-API-Endpunkt demonstriert.

Repository anzeigen
3vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-33017: Nicht authentifizierte RCE in Langflow <= 1.8.2

Beschreibung

Eine kritische Code-Injection-Schwachstelle in Langflow ermöglicht es einem nicht authentifizierten Remote-Angreifer, beliebigen Python-Code auf dem Server auszuführen. Die Schwachstelle befindet sich im POST-Endpunkt /api/v1/build_public_tmp/{flow_id}/flow. Obwohl dieser Endpunkt dazu gedacht ist, nicht authentifizierten Benutzern das Erstellen von „öffentlichen Flows“ zu ermöglichen, verarbeitet er fälschlicherweise einen optionalen Datenparameter. Wenn dieser Parameter bereitgestellt wird, führt Langflow angreiferkontrollierte Flow-Definitionen aus, die beliebigen Python-Code enthalten, mithilfe der Funktion exec() ohne jegliche Sandboxing- oder Validierungsmaßnahmen.

Zusammenfassung

Dieser Proof-of-Concept demonstriert nicht authentifizierte Remote-Code-Ausführung (RCE) in Langflow-Versionen vor 1.8.2. Die Schwachstelle besteht aufgrund der Bereitschaft der Anwendung, rohen Python-Code zu akzeptieren und auszuführen, der innerhalb einer „Custom Component“-Vorlage über den build_public_tmp-API-Endpunkt bereitgestellt wird.

GETESTET AUF LANGFLOW 1.8.2

CVE-2026-33017

[+] Shell! Shell! Shell!

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f

root@kitploit:~
Usage: python3 script.py <url>

Referenzen

Offizielle Verfolgung & Datenbanken

CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017

NVD-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2026-33017

Technische Analyse & Empfehlungen

Langflow GitHub Security Advisory: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx

Tool herunterladen