## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CERBERUSMRXI-LANGFLOW-CVE-2026-33017-EXPLOIT
# Framework di Sfruttamento RCE per Langflow
**CVE-2026-33017** · Test di sicurezza autorizzati per esecuzione remota di codice su Langflow
   
> **Strumenti di ricerca e red-team** per la validazione di CVE-2026-33017 su istanze Langflow che si è esplicitamente autorizzati a valutare. Non per uso non autorizzato.

* * *
## Dichiarazione di non responsabilitÃ
Questo progetto è destinato **solo** a:
* Test di penetrazione autorizzati
* Ambienti di laboratorio controllati / CTF
* Validazione difensiva e verifica delle patch
**L'accesso non autorizzato a sistemi informatici è illegale.** Sei l'unico responsabile del rispetto delle leggi applicabili e dell'ottenimento di un'autorizzazione scritta prima di testare qualsiasi target. Gli autori non si assumono alcuna responsabilità per un uso improprio.
* * *
## Panoramica
Framework Python asincrono per la valutazione di distribuzioni Langflow potenzialmente affette da **CVE-2026-33017**. Supporta controlli di vulnerabilità , selezione della modalità payload, esecuzione automatizzata di valutazioni e reportistica strutturata per la documentazione degli engagement.
* * *
## Caratteristiche
* **Controllo vulnerabilità ** — modalità `--check-only` non distruttiva
* **Multiple modalità di valutazione** — esecuzione comandi, operazioni su file e tipi di payload avanzati
* **Workflow automatizzato** — esecuzioni `--auto` / batch
* **Reportistica** — output in testo, JSON, HTML e Markdown
* **Client HTTP asincrono** — basato su `httpx` con logging configurabile
* * *
## Requisiti
* Python **3.10+**
* Accesso di rete al target autorizzato
* Valid `flow-id` e `client-id` di Langflow per l'ambiente di test
* * *
## Installazione
root@kitploit:~
git clone https://github.com/CerberusMrXi/Langflow-cve-2026-33017-exploit
cd Langflow-cve-2026-33017-exploit
python3 -m venv venv
source venv/bin/activate # Windows: venv\Scripts\activate
pip install -r requirements.txt
* * *
## Avvio rapido
### Solo controllo vulnerabilitÃ
root@kitploit:~
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
--check-only
### Esecuzione comandi (laboratorio autorizzato)
root@kitploit:~
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "id"
### Generare un report
root@kitploit:~
python exploit.py \
-u http://127.0.0.1:7860 \
-f <FLOW_ID> \
-c <CLIENT_ID> \
-t command_exec \
--cmd "uname -a" \
--report markdown \
--output-file report.md
* * *
## Utilizzo
root@kitploit:~
python exploit.py -u URL -f FLOW_ID -c CLIENT_ID [options]
### Argomenti obbligatori
### Opzioni payload/modalitÃ
### Opzioni del workflow
* * *
## Struttura del progetto
root@kitploit:~
.
├── exploit.py # Main CLI & assessment engine
├── requirements.txt # Python dependencies
├── README.md # This file
└── venv/ # Local virtualenv (not for version control)
* * *
## Mitigazione
Se un target è vulnerabile a CVE-2026-33017:
1. Aggiornare Langflow a **1.9.0 o successivo**
2. Limitare l'esposizione di rete delle interfacce amministrative/API di Langflow
3. Ruotare le credenziali e rivedere i log di accesso dopo qualsiasi valutazione di compromissione confermata
4. Rieseguire `--check-only` per verificare la patch
* * *
## Uso responsabile
* Testare **solo** sistemi di tua proprietà o per i quali hai autorizzazione scritta a valutare
* Preferire `--check-only` prima di qualsiasi modalità payload
* Mantenere riservati ambito, evidenze e report dell'engagement come richiesto dal contratto
* Segnalare i risultati attraverso i canali di divulgazione appropriati quando applicabile
* * *
## Contributi
Contributi che migliorano l'affidabilità , la reportistica, l'accuratezza del rilevamento o la documentazione difensiva sono benvenuti. Apri un issue o una pull request con una descrizione chiara della modifica e di come è stata validata in un ambiente di laboratorio.
* * *
## Licenza
Fornito **esclusivamente per test di sicurezza autorizzati e ricerca educativa**.
Non viene fornita alcuna garanzia. Utilizzare a proprio rischio e nel rispetto della legge.
* * *
## Autore
**Sudeepa Wanigarathna**
* * *
Per ricerca sulla sicurezza autorizzata · CVE-2026-33017