
CVE-2026-33017
Langflow संस्करण ≤ 1.8.2 में एक गंभीर सुरक्षा भेद्यता है जो अप्रमाणित हमलावरों को सर्वर पर रिमोट कोड निष्पादन (RCE) प्राप्त करने की अनुमति देती है।
| Attribute | Details |
|---|---|
| CVE आईडी | CVE-2026-33017 |
| गंभीरता | गंभीर (CVSS 9.8) |
| प्रभावित संस्करण | Langflow ≤ 1.8.2 |
| पैच किया गया संस्करण | Langflow 1.9.0 और उससे ऊपर |
| भेद्यता प्रकार | अप्रमाणित कोड इंजेक्शन (exec()) |
| हमला वेक्टर | /api/v1/build_public_tmp/{flow_id}/flow |
| प्रमाणीकरण | किसी की आवश्यकता नहीं |
एंडपॉइंट /api/v1/build_public_tmp/{flow_id}/flow सार्वजनिक फ्लो के लिए डिज़ाइन किया गया था। हालाँकि, जब हमलावर-नियंत्रित फ्लो डेटा पास किया जाता है, तो एप्लिकेशन exec() का उपयोग करके मनमाना Python कोड निष्पादित करता है, बिना किसी सैंडबॉक्सिंग या सत्यापन के।
यह इंटरनेट पर किसी भी अप्रमाणित हमलावर को सर्वर पर पूर्ण नियंत्रण प्राप्त करने की अनुमति देता है।
यह रिपॉजिटरी केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है।
यहाँ मौजूद जानकारी और उपकरण सिस्टम प्रशासकों और सुरक्षा शोधकर्ताओं को भेद्यता समझने और अपने सिस्टम की सुरक्षा करने में मदद करने के लिए हैं।
जिन सिस्टमों के आप स्वामी नहीं हैं, उनके विरुद्ध अनधिकृत शोषण अवैध और अनैतिक है।
सुरक्षा जागरूकता और जिम्मेदार अनुसंधान के लिए बनाया गया
⭐ यदि यह रिपॉजिटरी आपके लिए उपयोगी रही है, तो कृपया इसे स्टार करने पर विचार करें!