Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33017 — CVE-2026-33017 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-33017
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPaper e RicercaApprendimento e Formazione
GitHub0xblackash/cve-2026-33017

CVE-2026-33017

CVE-2026-33017

Vedi Repository
4 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2026-33017 - Esecuzione Remota di Codice Non Autenticata Critica in Langflow

langflow Severity Affected Type

Langflow versioni ≤ 1.8.2 contengono una grave vulnerabilità di sicurezza che consente ad attaccanti non autenticati di ottenere Esecuzione Remota di Codice (RCE) sul server.


📊 Dettagli della Vulnerabilità

AttributoDettagli
CVE IDCVE-2026-33017
GravitàCritica (CVSS 9.8)
Versioni AffetteLangflow ≤ 1.8.2
Versione CorrettivaLangflow 1.9.0 e superiori
Tipo di VulnerabilitàIniezione di Codice Non Autenticata (exec())
Vettore di Attacco/api/v1/build_public_tmp/{flow_id}/flow
AutenticazioneNessuna Richiesta

🧨 Causa Principale

L'endpoint /api/v1/build_public_tmp/{flow_id}/flow è stato progettato per flussi pubblici. Tuttavia, quando vengono passati dati di flusso controllati dall'attaccante, l'applicazione esegue codice Python arbitrario utilizzando exec() senza alcun sandbox o validazione.

Ciò consente a qualsiasi attaccante non autenticato su Internet di ottenere il pieno controllo del server.


⚠️ Impatto

  • Compromissione totale del server
  • Esecuzione arbitraria di comandi
  • Furto/perdita di dati
  • Distribuzione di malware (minatori di criptovalute, ransomware, backdoor)
  • Attacchi alla supply chain (poiché Langflow è ampiamente utilizzato per agenti AI)

🛡️ Mitigazione

  • Effettuare immediatamente l'aggiornamento a Langflow 1.9.0 o successivo
  • Se l'aggiornamento non è possibile:
    • Non esporre Langflow direttamente su Internet
    • Disabilitare i flussi pubblici
    • Utilizzare una forte segmentazione di rete e un proxy inverso con autenticazione

Demo

CVE-2026-33017

📚 Riferimenti

  • Avviso di Sicurezza Langflow
  • Dettaglio NVD
  • Vulnerabilità Note Sfruttate CISA (KEV)

⚠️ Disclaimer

Questo repository è fornito solo a scopo educativo e di ricerca sulla sicurezza.
Le informazioni e gli strumenti qui contenuti sono intesi per aiutare gli amministratori di sistema e i ricercatori di sicurezza a comprendere la vulnerabilità e proteggere i propri sistemi.

Lo sfruttamento non autorizzato contro sistemi che non possiedi è illegale e non etico.


Realizzato per Consapevolezza della Sicurezza e Ricerca Responsabile

⭐ Se questo repository ti è stato utile, considera di mettere una stella!

Scarica lo strumento