Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Langflow-cve-2026-33017-exploit — Ferramenta de exploração da CVE-2026-33017 para Langflow <1.9.0. Recursos: reverse shells, execução de comandos, operações de arquivos, persistência e testes automatizados. Valida o impacto da vulnerabilidade crítica de RCE. Apenas para avaliações de segurança autorizadas. | Kitploit
Ferramentas/GitHubGitHub/cerberusmrxi/langflow-cve-2026-33017-exploit
Escalada de PrivilégiosMecanismos de PersistênciaAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosPós-ExploraçãoTestes de PenetraçãoComando e Controle

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Red Teaming
Desenvolvimento de Payloads
GitHubcerberusmrxi/langflow-cve-2026-33017-exploit

Langflow-cve-2026-33017-exploit

Ferramenta de exploração da CVE-2026-33017 para Langflow <1.9.0. Recursos: reverse shells, execução de comandos, operações de arquivos, persistência e testes automatizados. Valida o impacto da vulnerabilidade crítica de RCE. Apenas para avaliações de segurança autorizadas.

Ver Repositório
115há 1 mêsAinda não revisado

Langflow RCE Framework de Exploração

CVE-2026-33017 · Testes de segurança autorizados para execução remota de código no Langflow

Python License CVE Status

Ferramentas de pesquisa e red team para validar o CVE-2026-33017 em instâncias Langflow que você tenha autorização explícita de avaliar. Não é para uso não autorizado.

l

Aviso Legal

Este projeto destina-se somente a:

  • Testes de penetração autorizados
  • Ambientes controlados de laboratório / CTF
  • Validação defensiva e verificação de patches

O acesso não autorizado a sistemas de computador é ilegal. Você é o único responsável por cumprir as leis aplicáveis e obter permissão por escrito antes de testar qualquer alvo. Os autores não aceitam nenhuma responsabilidade por uso indevido.


Visão Geral

Framework Python assíncrono para avaliar implantações Langflow potencialmente afetadas pelo CVE-2026-33017. Ele suporta verificação de vulnerabilidades, seleção de modos de payload, execução automatizada de avaliações e relatórios estruturados para documentação de engajamento.


Recursos

  • Verificação de vulnerabilidade — modo --check-only não destrutivo
  • Múltiplos modos de avaliação — execução de comandos, operações de arquivo e tipos avançados de payload
  • Fluxo de trabalho automatizado — execuções --auto / orientadas a lote
  • Geração de relatórios — saída em texto, JSON, HTML e Markdown
  • Cliente HTTP assíncrono — construído sobre httpx com registro configurável

Requisitos

  • Python 3.10+
  • Acesso à rede ao alvo autorizado
  • flow-id e client-id válidos do Langflow para o ambiente de teste

Instalação

root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit

python3 -m venv venv
source venv/bin/activate   # Windows: venv\Scripts\activate

pip install -r requirements.txt

Início rápido

Somente verificação de vulnerabilidade

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  --check-only

Execução de comandos (laboratório autorizado)

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "id"

Gerar um relatório

root@kitploit:~
python exploit.py \
  -u http://127.0.0.1:7860 \
  -f <FLOW_ID> \
  -c <CLIENT_ID> \
  -t command_exec \
  --cmd "uname -a" \
  --report markdown \
  --output-file report.md

Uso

root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]

Argumentos obrigatórios

Opções de payload / modo

Opções de fluxo de trabalho


Estrutura do projeto

root@kitploit:~
.
├── exploit.py          # Mecanismo principal de CLI e avaliação
├── requirements.txt    # Dependências Python
├── README.md           # Este arquivo
└── venv/               # Virtualenv local (não para controle de versão)

Mitigação

Se um alvo for vulnerável ao CVE-2026-33017:

  1. Atualize o Langflow para 1.9.0 ou mais recente
  2. Restrinja a exposição de rede das interfaces admin/API do Langflow
  3. Gire as credenciais e revise os logs de acesso após qualquer avaliação confirmada de comprometimento
  4. Execute novamente --check-only para verificar o patch

Uso responsável

  • Teste apenas sistemas que você possui ou para os quais possui autorização por escrito para avaliar
  • Prefira --check-only antes de usar qualquer modo de payload
  • Mantenha o escopo do engajamento, as evidências e os relatórios confidenciais, conforme exigido pelo contrato
  • Reporte as descobertas pelos canais apropriados de divulgação, quando aplicável

Contribuindo

Contribuições que melhorem a confiabilidade, os relatórios, a precisão da detecção ou a documentação defensiva são bem-vindas. Abra uma issue ou pull request com uma descrição clara da alteração e de como ela foi validada em um ambiente de laboratório.


Licença

Fornecido somente para testes de segurança autorizados e pesquisa educacional.
Nenhuma garantia é fornecida. Use por sua conta e risco e em conformidade com a lei.


Autor

Sudeepa Wanigarathna


Para pesquisa de segurança autorizada · CVE-2026-33017

Baixar ferramenta
ItemDetalhe
CVECVE-2026-33017
AlvoLangflow
Mitigação sugeridaAtualize para Langflow ≥ 1.9.0
LinguagemPython 3.10+
Versão1.0.0
AutorSudeepa Wanigarathna
Flag
Descrição
-u, --urlURL base do alvo (ex.: http://127.0.0.1:7860)
-f, --flow-idID do fluxo Langflow
-c, --client-idValor do cookie Client ID
FlagDescrição
-t, --payload-typereverse_shell, bind_shell, command_exec, file_read, file_upload, persistence, priv_esc, data_exfil, meterpreter, webshell, all (padrão: reverse_shell)
-l, --lhostHost do ouvinte (auto-detectado quando omitido, quando aplicável)
-p, --lportPorta do ouvinte (obrigatória para modos de shell / meterpreter)
--cmdString de comando (command_exec)
--file-pathCaminho para modos de leitura/envio de arquivo
--file-dataConteúdo de upload (file_upload)
FlagDescrição
--autoFluxo de exploração automatizado
--check-onlySomente verificação de vulnerabilidade
--batchModo lote
--reporttext | json | html | markdown
--output-fileGrava relatório/saída em um arquivo
-v, --verboseRegistro detalhado
-q, --quietApenas erros