
Prova de conceito de exploit para CVE-2026-33017, demonstrando execução remota de código não autenticada em versões do Langflow anteriores à 1.8.2 por meio do endpoint da API build_public_tmp.
Existe uma vulnerabilidade crítica de injeção de código no Langflow que permite que um atacante remoto não autenticado execute código Python arbitrário no servidor. A vulnerabilidade reside no endpoint POST /api/v1/build_public_tmp/{flow_id}/flow. Embora esse endpoint seja projetado para permitir que usuários não autenticados criem "fluxos públicos", ele processa incorretamente um parâmetro de dados opcional. Quando esse parâmetro é fornecido, o Langflow executa definições de fluxo controladas pelo atacante contendo código Python arbitrário usando a função exec() sem qualquer sandbox ou validação.
Esta prova de conceito demonstra Execução Remota de Código (RCE) não autenticada no Langflow em versões anteriores à 1.8.2. A vulnerabilidade existe devido à disposição do aplicativo em aceitar e executar código Python bruto fornecido dentro de um modelo de "Componente Personalizado" por meio do endpoint da API build_public_tmp.
TESTADO NO LANGFLOW 1.8.2

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f
Usage: python3 script.py <url>
CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017
Entrada NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33017
Aviso de Segurança do GitHub do Langflow: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx