Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PoC-CVE-2026-33017 — Prova de conceito de exploit para CVE-2026-33017, demonstrando execução remota de código não autenticada em versões do Langflow anteriores à 1.8.2 por meio do endpoint da API build_public_tmp. | Kitploit
Ferramentas/GitHubGitHub/z4yd3/poc-cve-2026-33017
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubz4yd3/poc-cve-2026-33017

PoC-CVE-2026-33017

Prova de conceito de exploit para CVE-2026-33017, demonstrando execução remota de código não autenticada em versões do Langflow anteriores à 1.8.2 por meio do endpoint da API build_public_tmp.

Ver Repositório
3há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-33017: RCE não autenticado no Langflow <= 1.8.2

Descrição

Existe uma vulnerabilidade crítica de injeção de código no Langflow que permite que um atacante remoto não autenticado execute código Python arbitrário no servidor. A vulnerabilidade reside no endpoint POST /api/v1/build_public_tmp/{flow_id}/flow. Embora esse endpoint seja projetado para permitir que usuários não autenticados criem "fluxos públicos", ele processa incorretamente um parâmetro de dados opcional. Quando esse parâmetro é fornecido, o Langflow executa definições de fluxo controladas pelo atacante contendo código Python arbitrário usando a função exec() sem qualquer sandbox ou validação.

Resumo

Esta prova de conceito demonstra Execução Remota de Código (RCE) não autenticada no Langflow em versões anteriores à 1.8.2. A vulnerabilidade existe devido à disposição do aplicativo em aceitar e executar código Python bruto fornecido dentro de um modelo de "Componente Personalizado" por meio do endpoint da API build_public_tmp.

TESTADO NO LANGFLOW 1.8.2

CVE-2026-33017

[+] Shell! Shell! Shell!

https://github.com/user-attachments/assets/63358c33-0eca-49f4-84eb-542a5859dc0f

root@kitploit:~
Usage: python3 script.py <url>

Referências

Rastreamento Oficial e Bancos de Dados

CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017

Entrada NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33017

Análise Técnica e Avisos

Aviso de Segurança do GitHub do Langflow: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx

Baixar ferramenta