Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-33017 — CVE-2026-33017 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-33017
脆弱性分析エクスプロイトウェブアプリケーション悪用論文と研究学習と教育
GitHub0xblackash/cve-2026-33017

CVE-2026-33017

CVE-2026-33017

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2026-33017 - Langflowにおける重大な未認証リモートコード実行

langflow Severity Affected Type

Langflow バージョン ≤ 1.8.2 には、未認証の攻撃者がサーバー上で**リモートコード実行(RCE)**を達成できるようにする重大なセキュリティ脆弱性が存在します。


📊 脆弱性の詳細

属性詳細
CVE IDCVE-2026-33017
重要度Critical(CVSS 9.8)
影響を受けるバージョンLangflow ≤ 1.8.2
パッチ適用バージョンLangflow 1.9.0 以上
脆弱性の種類未認証コードインジェクション(exec())
攻撃ベクトル/api/v1/build_public_tmp/{flow_id}/flow
認証不要

🧨 根本原因

エンドポイント /api/v1/build_public_tmp/{flow_id}/flow は公開フローのために設計されました。しかし、攻撃者が制御するフローデータが渡されると、アプリケーションはサンドボックス化や検証を一切行わずに exec() を使用して任意の Python コードを実行します。

これにより、インターネット上のあらゆる未認証の攻撃者がサーバーを完全に制御できるようになります。


⚠️ 影響

  • サーバーの完全な乗っ取り
  • 任意のコマンド実行
  • データの窃取・漏洩
  • マルウェアの展開(クリプトマイナー、ランサムウェア、バックドア)
  • サプライチェーン攻撃(Langflow は AI エージェントに広く使用されているため)

🛡️ 対策

  • 直ちにアップグレードし、Langflow 1.9.0 以降へ更新してください
  • アップグレードが不可能な場合:
    • Langflow をインターネットに直接公開しない
    • 公開フローを無効化する
    • 強力なネットワーク分離と、認証付きリバースプロキシを使用する

デモ

CVE-2026-33017

📚 参考情報

  • Langflow セキュリティアドバイザリ
  • NVD 詳細
  • CISA 既知の悪用済み脆弱性(KEV)

⚠️ 免責事項

このリポジトリは教育およびセキュリティ研究目的のみで提供されています。
ここに記載された情報とツールは、システム管理者やセキュリティ研究者が脆弱性を理解し、システムを保護することを目的としています。

所有していないシステムに対する不正な悪用は違法であり、非倫理的です。


セキュリティ意識向上と責任ある研究のために作られました

⭐ このリポジトリが役に立った場合は、スターを付けていただけると幸いです!

ツールをダウンロード