
CVE-2026-33017
Langflow versioni ≤ 1.8.2 contengono una grave vulnerabilità di sicurezza che consente ad attaccanti non autenticati di ottenere Esecuzione Remota di Codice (RCE) sul server.
| Attributo | Dettagli |
|---|---|
| CVE ID | CVE-2026-33017 |
| Gravità | Critica (CVSS 9.8) |
| Versioni Affette | Langflow ≤ 1.8.2 |
| Versione Correttiva | Langflow 1.9.0 e superiori |
| Tipo di Vulnerabilità | Iniezione di Codice Non Autenticata (exec()) |
| Vettore di Attacco | /api/v1/build_public_tmp/{flow_id}/flow |
| Autenticazione | Nessuna Richiesta |
L'endpoint /api/v1/build_public_tmp/{flow_id}/flow è stato progettato per flussi pubblici. Tuttavia, quando vengono passati dati di flusso controllati dall'attaccante, l'applicazione esegue codice Python arbitrario utilizzando exec() senza alcun sandbox o validazione.
Ciò consente a qualsiasi attaccante non autenticato su Internet di ottenere il pieno controllo del server.
Questo repository è fornito solo a scopo educativo e di ricerca sulla sicurezza.
Le informazioni e gli strumenti qui contenuti sono intesi per aiutare gli amministratori di sistema e i ricercatori di sicurezza a comprendere la vulnerabilità e proteggere i propri sistemi.
Lo sfruttamento non autorizzato contro sistemi che non possiedi è illegale e non etico.
Realizzato per Consapevolezza della Sicurezza e Ricerca Responsabile
⭐ Se questo repository ti è stato utile, considera di mettere una stella!