
Эксплойт proof-of-concept для CVE-2026-33017, демонстрирующий неаутентифицированное удалённое выполнение кода в версиях Langflow до 1.8.2 через конечную точку API build_public_tmp.
Критическая уязвимость внедрения кода существует в Langflow, которая позволяет неаутентифицированному удалённому злоумышленнику выполнять произвольный код Python на сервере. Уязвимость находится в конечной точке POST /api/v1/build_public_tmp/{flow_id}/flow. Хотя эта конечная точка предназначена для того, чтобы позволить неаутентифицированным пользователям собирать «публичные потоки», она некорректно обрабатывает необязательный параметр data. Когда этот параметр предоставляется, Langflow выполняет управляемые злоумышленником определения потоков, содержащие произвольный код Python, с помощью функции exec() без какой-либо песочницы или проверки.
Эта proof-of-concept демонстрирует неаутентифицированное удалённое выполнение кода (RCE) в версиях Langflow до 1.8.2. Уязвимость существует из-за готовности приложения принимать и выполнять необработанный код Python, предоставленный в шаблоне «Custom Component», через конечную точку API build_public_tmp.
ПРОТЕСТИРОВАНО НА LANGFLOW 1.8.2

Usage: python3 script.py <url>
CVE-2026-33017 (MITRE): https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-33017
Запись NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-33017
Рекомендации по безопасности Langflow GitHub: https://github.com/langflow-ai/langflow/security/advisories/GHSA-vwmf-pq79-vjvx