
Prueba de concepto del exploit para CVE-2026-33017, que demuestra la ejecución remota de código no autenticada en versiones de Langflow anteriores a la 1.8.2 a través del endpoint de API build_public_tmp.
Existe una vulnerabilidad crítica de inyección de código en Langflow que permite a un atacante remoto no autenticado ejecutar código Python arbitrario en el servidor. La vulnerabilidad reside en el endpoint POST /api/v1/build_public_tmp/{flow_id}/flow. Si bien este endpoint está diseñado para permitir que usuarios no autenticados construyan "flujos públicos", procesa incorrectamente un parámetro de datos opcional. Cuando se suministra este parámetro, Langflow ejecuta definiciones de flujo controladas por el atacante que contienen código Python arbitrario mediante la función exec() sin ningún tipo de sandboxing ni validación.
Esta prueba de concepto demuestra la Ejecución Remota de Código (RCE) no autenticada en versiones de Langflow anteriores a la 1.8.2. La vulnerabilidad existe debido a la disposición de la aplicación a aceptar y ejecutar código Python sin procesar proporcionado dentro de una plantilla de "Componente Personalizado" a través del endpoint de API build_public_tmp.
PROBADO EN LANGFLOW 1.8.2

Usage: python3 script.py <url>
CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017
Entrada NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33017
Aviso de Seguridad de GitHub de Langflow: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx