Sploitus

Exploit for CVE-2026-33017-Langflow-RCE

kitploit · 2026-08-28

Exploit Code

MARKDOWN32 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-INDUSTRI4L-H3LL-XPL0IT3RS-CVE-2026-33017-LANGFLOW-RCE
# CVE-2026-33017 - Langflow RCE-Schwachstelle

xpl0ited von infrar3d

Dieses Proof-of-Concept-Exploit zielt auf eine kritische Remote Code Execution (RCE)-Schwachstelle in Langflow-Versionen vor 1.9.0 ab. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebige Systembefehle auszuführen, indem sie bösartigen Python-Code über den Flow-Building-API-Endpunkt einschleusen. Die Schwachstelle existiert im Endpunkt `/api/v1/build_public_tmp/{flow_id}/flow`, der benutzergelieferten Code im Code-Feld von Komponentenvorlagen nicht ordnungsgemäß bereinigt.

### Verwendung:

root@kitploit:~
    
    
    python3 CVE-2026-33017.py --help
    usage: CVE-2026-33017.py [-h] -u URL -f FLOW -H HOST [-P PORT]
    
    Langflow RCE Exploit
    
    options:
      -h, --help       Hilfe anzeigen und beenden
      -u, --url URL    Ziel-Basis-URL
      -f, --flow FLOW  Flow-ID
      -H, --host HOST  Listener-Host für Reverse Shell
      -P, --port PORT  Listener-Port (Standard: 4444)
                                             
    
    

### Beispiel:

Das erste Terminal (Listener):

root@kitploit:~