Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PoC-CVE-2026-33017 — Preuve de concept d'exploitation pour CVE-2026-33017, démontrant une exécution de code à distance non authentifiée dans les versions de Langflow antérieures à 1.8.2 via le point de terminaison d'API build_public_tmp. | Kitploit
Outils/GitHubGitHub/z4yd3/poc-cve-2026-33017
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubz4yd3/poc-cve-2026-33017

PoC-CVE-2026-33017

Preuve de concept d'exploitation pour CVE-2026-33017, démontrant une exécution de code à distance non authentifiée dans les versions de Langflow antérieures à 1.8.2 via le point de terminaison d'API build_public_tmp.

Voir le dépôt
3il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-33017 : Exécution de code à distance non authentifiée dans Langflow <= 1.8.2

Description

Une vulnérabilité critique d'injection de code existe dans Langflow, permettant à un attaquant distant non authentifié d'exécuter du code Python arbitraire sur le serveur. La vulnérabilité réside dans le point de terminaison POST /api/v1/build_public_tmp/{flow_id}/flow. Bien que ce point de terminaison soit conçu pour permettre aux utilisateurs non authentifiés de construire des « flux publics », il traite incorrectement un paramètre de données facultatif. Lorsque ce paramètre est fourni, Langflow exécute des définitions de flux contrôlées par l'attaquant contenant du code Python arbitraire à l'aide de la fonction exec() sans aucun sandboxing ni validation.

Résumé

Cette preuve de concept démontre une exécution de code à distance (RCE) non authentifiée dans les versions de Langflow antérieures à 1.8.2. La vulnérabilité existe en raison de la volonté de l'application d'accepter et d'exécuter du code Python brut fourni dans un modèle de « composant personnalisé » via le point de terminaison d'API build_public_tmp.

TESTÉ SUR LANGFLOW 1.8.2

CVE-2026-33017

[+] Shell ! Shell ! Shell !

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f

root@kitploit:~
Usage: python3 script.py <url>

Références

Suivi officiel et bases de données

CVE-2026-33017 (MITRE) : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017

Entrée NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-33017

Analyse technique et avis de sécurité

Avis de sécurité GitHub de Langflow : https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx

Télécharger l’outil