
CVE-2026-33017
Langflow versões ≤ 1.8.2 contêm uma grave vulnerabilidade de segurança que permite que atacantes não autenticados obtenham Execução Remota de Código (RCE) no servidor.
| Atributo | Detalhes |
|---|---|
| ID CVE | CVE-2026-33017 |
| Gravidade | Crítica (CVSS 9.8) |
| Versões Afetadas | Langflow ≤ 1.8.2 |
| Versão Corrigida | Langflow 1.9.0 e superiores |
| Tipo de Vulnerabilidade | Injeção de Código não Autenticada (exec()) |
| Vetor de Ataque | /api/v1/build_public_tmp/{flow_id}/flow |
| Autenticação | Nenhuma Necessária |
O endpoint /api/v1/build_public_tmp/{flow_id}/flow foi projetado para fluxos públicos. No entanto, quando dados de fluxo controlados pelo atacante são passados, a aplicação executa código Python arbitrário usando exec() sem qualquer sandbox ou validação.
Isso permite que qualquer atacante não autenticado na internet obtenha controle total sobre o servidor.
Este repositório é fornecido apenas para fins educacionais e de pesquisa em segurança.
As informações e ferramentas aqui contidas destinam-se a ajudar administradores de sistemas e pesquisadores de segurança a entender a vulnerabilidade e proteger seus sistemas.
A exploração não autorizada de sistemas que você não possui é ilegal e antiética.
Feito para Conscientização em Segurança e Pesquisa Responsável
⭐ Se este repositório ajudou você, por favor considere dar uma estrela!