Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-33017 — CVE-2026-33017 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-33017
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHub0xblackash/cve-2026-33017

CVE-2026-33017

CVE-2026-33017

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2026-33017 - Ejecución remota de código crítica sin autenticación en Langflow

langflow Severity Affected Type

Las versiones ≤ 1.8.2 de Langflow contienen una grave vulnerabilidad de seguridad que permite a atacantes no autenticados lograr la ejecución remota de código (RCE) en el servidor.


📊 Detalles de la vulnerabilidad

AtributoDetalles
ID de CVECVE-2026-33017
GravedadCrítica (CVSS 9.8)
Versiones afectadasLangflow ≤ 1.8.2
Versión parcheadaLangflow 1.9.0 o superior
Tipo de vulnerabilidadInyección de código sin autenticación (exec())
Vector de ataque/api/v1/build_public_tmp/{flow_id}/flow
AutenticaciónNo se requiere ninguna

🧨 Causa raíz

El endpoint /api/v1/build_public_tmp/{flow_id}/flow fue diseñado para flujos públicos. Sin embargo, cuando se pasan datos de flujo controlados por el atacante, la aplicación ejecuta código Python arbitrario usando exec() sin ningún tipo de sandboxing ni validación.

Esto permite que cualquier atacante no autenticado en internet obtenga el control total del servidor.


⚠️ Impacto

  • Compromiso total del servidor
  • Ejecución arbitraria de comandos
  • Robo / fuga de datos
  • Despliegue de malware (mineros de criptomonedas, ransomware, backdoors)
  • Ataques a la cadena de suministro (ya que Langflow se usa ampliamente para agentes de IA)

🛡️ Mitigación

  • Actualice inmediatamente a Langflow 1.9.0 o superior
  • Si no es posible actualizar:
    • No exponga Langflow directamente a internet
    • Deshabilite los flujos públicos
    • Utilice una segmentación de red sólida y un proxy inverso con autenticación

Demo

CVE-2026-33017

📚 Referencias

  • Aviso de seguridad de Langflow
  • Detalle NVD
  • Vulnerabilidades explotadas conocidas de CISA (KEV)

⚠️ Aviso legal

Este repositorio se proporciona únicamente con fines educativos y de investigación en seguridad.
La información y las herramientas aquí incluidas pretenden ayudar a los administradores de sistemas e investigadores de seguridad a comprender la vulnerabilidad y proteger sus sistemas.

La explotación no autorizada de sistemas que no son suyos es ilegal y poco ética.


Hecho para la concienciación en seguridad y la investigación responsable

⭐ Si este repositorio le ha sido útil, ¡considere darle una estrella!

Descargar herramienta