Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PoC-CVE-2026-33017 — Prueba de concepto del exploit para CVE-2026-33017, que demuestra la ejecución remota de código no autenticada en versiones de Langflow anteriores a la 1.8.2 a través del endpoint de API build_public_tmp. | Kitploit
Herramientas/GitHubGitHub/z4yd3/poc-cve-2026-33017
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubz4yd3/poc-cve-2026-33017

PoC-CVE-2026-33017

Prueba de concepto del exploit para CVE-2026-33017, que demuestra la ejecución remota de código no autenticada en versiones de Langflow anteriores a la 1.8.2 a través del endpoint de API build_public_tmp.

Ver Repositorio
3hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-33017: RCE no autenticado en Langflow <= 1.8.2

Descripción

Existe una vulnerabilidad crítica de inyección de código en Langflow que permite a un atacante remoto no autenticado ejecutar código Python arbitrario en el servidor. La vulnerabilidad reside en el endpoint POST /api/v1/build_public_tmp/{flow_id}/flow. Si bien este endpoint está diseñado para permitir que usuarios no autenticados construyan "flujos públicos", procesa incorrectamente un parámetro de datos opcional. Cuando se suministra este parámetro, Langflow ejecuta definiciones de flujo controladas por el atacante que contienen código Python arbitrario mediante la función exec() sin ningún tipo de sandboxing ni validación.

Resumen

Esta prueba de concepto demuestra la Ejecución Remota de Código (RCE) no autenticada en versiones de Langflow anteriores a la 1.8.2. La vulnerabilidad existe debido a la disposición de la aplicación a aceptar y ejecutar código Python sin procesar proporcionado dentro de una plantilla de "Componente Personalizado" a través del endpoint de API build_public_tmp.

PROBADO EN LANGFLOW 1.8.2

CVE-2026-33017

[+] ¡Shell! ¡Shell! ¡Shell!

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f

root@kitploit:~
Usage: python3 script.py <url>

Referencias

Seguimiento Oficial y Bases de Datos

CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017

Entrada NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33017

Análisis Técnico y Avisos

Aviso de Seguridad de GitHub de Langflow: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx

Descargar herramienta