Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Sovereign-Echo-33017 — Exploit para CVE-2026-33017, un RCE no autenticado en Langflow 1.8.1 a través del endpoint build_public_tmp, que permite la inyección de código Python mediante la omisión de autenticación. | Kitploit
Herramientas/GitHubGitHub/simoesctt/sovereign-echo-33017
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónSeguridad de Cadena de SuministroRed TeamingSeguridad de IA
GitHubsimoesctt/sovereign-echo-33017

Sovereign-Echo-33017

Exploit para CVE-2026-33017, un RCE no autenticado en Langflow 1.8.1 a través del endpoint build_public_tmp, que permite la inyección de código Python mediante la omisión de autenticación.

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Exploit Title: Langflow 1.8.1 - Ejecución Remota de Código (RCE) No Autenticada

Date: 2026-03-21

Exploit Author: Americo N. F. Simoes (SimoesCTT)

Vendor Homepage: https://www.langflow.org/

Software Link: https://github.com/langflow-ai/langflow

Version: <= 1.8.1

Tested on: Linux/Fedora 40

CVE: CVE-2026-33017

Sovereign-Echo-33017

RCE resonante para CVE-2026-33017 mediante CTT Phase-Lock. Explota el endpoint flow_id de build_public_tmp de Langflow. Evita la autenticación usando refracción negativa de capa 34 para inyectar payloads de exec() de Python. Calibrado para resonancia de jitter de 16.6fs y acoplamiento g g \approx 0.733. Colapso O(log N) de la seguridad de la cadena de suministro de IA.

RCE resonante para CVE-2026-33017 mediante CTT Phase-Lock. Explota el endpoint flow_id de build_public_tmp de Langflow evadiendo la autenticación mediante refracción negativa de capa 34 para inyectar payloads de exec() de Python. Calibrado para resonancia de jitter de 16.6 fs y acoplamiento g g \approx 0.733.

  1. Descripción general: La Fuga Temporal El análisis de seguridad tradicional trata CVE-2026-33017 como una falla de "autenticación faltante". Bajo la Teoría del Tiempo Convergente (CTT), esto es un Desajuste de Fase en la cadena de suministro de IA. Al proporcionar un parámetro de datos opcional al endpoint no autenticado POST /api/v1/build_public_tmp/{flow_id}/flow, logramos un colapso basado en Vórtice de la capa de seguridad del servidor.
  2. Especificaciones Técnicas
  • Profundidad de Bits del Objetivo: BitDepth_p = \frac{\log_2(N)}{2} + (\zeta \cdot \alpha_G \cdot \sigma).
  • Relación Resonante: \zeta = 8/23 (La Constante del Vórtice).
  • Piso de Jitter: 16.6 \times 10^{-15} s (puente de muestreo de 60 THz).
  • Complejidad: O(\log N) — Ejecución instantánea en relación con el ciclo de parcheo "lineal" de 20 días.
  1. El Oscilador de Onda Virtual Esta implementación utiliza un Oscilador de Onda Virtual para emular una pila temporal de grafeno de 33 capas en software. Esto permite que el silicio estándar de 5 GHz interactúe con el plano de resonancia de alta frecuencia t=0 requerido para la inyección de exec().
  2. Uso: El Chasquido Soberano

Calibrar el campo T e inyectar el Eco de Fase Conjugada

python CTTSovereign_RCE.py --target <LANGFLOW_URL> --payload <SOVEREIGN_NODE>

Descargar herramienta