Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Langflow-cve-2026-33017-exploit — CVE-2026-33017 herramienta de explotación para Langflow <1.9.0. Incluye shells inversas, ejecución de comandos, operaciones con archivos, persistencia y pruebas automatizadas. Valida el impacto de la vulnerabilidad RCE crítica. Solo para evaluaciones de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
Escalada de PrivilegiosMecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebExfiltración de DatosPost-ExplotaciónPruebas de PenetraciónComando y Control

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Red Teaming
Desarrollo de Payloads
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

CVE-2026-33017 herramienta de explotación para Langflow <1.9.0. Incluye shells inversas, ejecución de comandos, operaciones con archivos, persistencia y pruebas automatizadas. Valida el impacto de la vulnerabilidad RCE crítica. Solo para evaluaciones de seguridad autorizadas.

Ver Repositorio
115hace 1 mesAún no revisado

Marco de explotación RCE de Langflow

CVE-2026-33017 · Pruebas de seguridad autorizadas para ejecución remota de código en Langflow

Python License CVE Status

Herramienta de investigación y equipo rojo para validar CVE-2026-33017 en instancias de Langflow que esté explícitamente autorizado a evaluar. No para uso no autorizado.

l

Descargo de responsabilidad

Este proyecto está destinado únicamente para:

  • Pruebas de penetración autorizadas
  • Entornos de laboratorio / CTF controlados
  • Validación defensiva y verificación de parches

El acceso no autorizado a sistemas informáticos es ilegal. Usted es el único responsable de cumplir con las leyes aplicables y de obtener permiso por escrito antes de probar cualquier objetivo. Los autores no aceptan responsabilidad por el uso indebido.


Resumen

Marco de trabajo asíncrono en Python para evaluar despliegues de Langflow potencialmente afectados por CVE-2026-33017. Soporta comprobaciones de vulnerabilidad, selección de modo de payload, ejecuciones automatizadas de evaluación e informes estructurados para documentación de compromisos.


Características

  • Comprobación de vulnerabilidad — modo no destructivo --check-only
  • Múltiples modos de evaluación — ejecución de comandos, operaciones con archivos y tipos de payload avanzados
  • Flujo de trabajo automatizado — ejecuciones --auto / por lotes
  • Informes — salida en texto, JSON, HTML y Markdown
  • Cliente HTTP asíncrono — basado en httpx con registro configurable

Requisitos

  • Python 3.10+
  • Acceso de red al objetivo autorizado
  • flow-id y client-id válidos de Langflow para el entorno de prueba

Instalación

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

Inicio rápido

Solo verificación de vulnerabilidad

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

Ejecución de comando (laboratorio autorizado)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

Generar un informe

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

Uso

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

Argumentos requeridos

Opciones de payload / modo

Opciones de flujo de trabajo


Estructura del proyecto

root@kitploit:~
.
├── exploit.py          # CLI principal y motor de evaluación
├── requirements.txt    # Dependencias de Python
├── README.md           # Este archivo
└── venv/               # Virtualenv local (no para control de versiones)

Mitigación

Si un objetivo es vulnerable a CVE-2026-33017:

  1. Actualice Langflow a 1.9.0 o superior
  2. Restrinja la exposición en red de las interfaces de administración/API de Langflow
  3. Rote las credenciales y revise los registros de acceso después de cualquier evaluación de compromiso confirmada
  4. Vuelva a ejecutar --check-only para verificar el parche

Uso responsable

  • Pruebe solo sistemas que posea o para los que tenga autorización por escrito para evaluar
  • Prefiera --check-only antes de cualquier modo de payload
  • Mantenga el alcance del compromiso, la evidencia y los informes confidenciales según lo requiera el contrato
  • Reporte los hallazgos a través de los canales de divulgación adecuados cuando corresponda

Contribuciones

Son bienvenidas las contribuciones que mejoren la confiabilidad, los informes, la precisión de la detección o la documentación defensiva. Abra un issue o pull request con una descripción clara del cambio y cómo fue validado en un entorno de laboratorio.


Licencia

Proporcionado solo para pruebas de seguridad autorizadas e investigación educativa.
No se proporciona ninguna garantía. Úselo bajo su propio riesgo y en cumplimiento de la ley.


Autor

Sudeepa Wanigarathna


Para investigación de seguridad autorizada · CVE-2026-33017

Descargar herramienta
ElementoDetalle
CVECVE-2026-33017
ObjetivoLangflow
Mitigación sugeridaActualizar a Langflow ≥ 1.9.0
LenguajePython 3.10+
Versión1.0.0
AutorSudeepa Wanigarathna
Flag
Descripción
-u, --urlURL base del objetivo (ej. http://127.0.0.1:7860)
-f, --flow-idID de flujo de Langflow
-c, --client-idValor de la cookie Client ID
FlagDescripción
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (predeterminado: reverse_shell)
-l, --lhostHost del listener (detección automática cuando se omite, según corresponda)
-p, --lportPuerto del listener (requerido para modos shell / meterpreter)
--cmdCadena de comando (command_exec)
--file-pathRuta para modos de lectura/subida de archivos
--file-dataContenido de subida (file_upload)
FlagDescripción
--autoFlujo de trabajo de explotación automatizado
--check-onlySolo verificación de vulnerabilidad
--batchModo por lotes
--reporttext | json | html | markdown
--output-fileEscribir informe/salida en un archivo
-v, --verboseRegistro detallado
-q, --quietSolo errores