
CVE-2026-33017
Las versiones ≤ 1.8.2 de Langflow contienen una grave vulnerabilidad de seguridad que permite a atacantes no autenticados lograr la ejecución remota de código (RCE) en el servidor.
| Atributo | Detalles |
|---|---|
| ID de CVE | CVE-2026-33017 |
| Gravedad | Crítica (CVSS 9.8) |
| Versiones afectadas | Langflow ≤ 1.8.2 |
| Versión parcheada | Langflow 1.9.0 o superior |
| Tipo de vulnerabilidad | Inyección de código sin autenticación (exec()) |
| Vector de ataque | /api/v1/build_public_tmp/{flow_id}/flow |
| Autenticación | No se requiere ninguna |
El endpoint /api/v1/build_public_tmp/{flow_id}/flow fue diseñado para flujos públicos. Sin embargo, cuando se pasan datos de flujo controlados por el atacante, la aplicación ejecuta código Python arbitrario usando exec() sin ningún tipo de sandboxing ni validación.
Esto permite que cualquier atacante no autenticado en internet obtenga el control total del servidor.
Este repositorio se proporciona únicamente con fines educativos y de investigación en seguridad.
La información y las herramientas aquí incluidas pretenden ayudar a los administradores de sistemas e investigadores de seguridad a comprender la vulnerabilidad y proteger sus sistemas.
La explotación no autorizada de sistemas que no son suyos es ilegal y poco ética.
Hecho para la concienciación en seguridad y la investigación responsable
⭐ Si este repositorio le ha sido útil, ¡considere darle una estrella!