## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-R3NSI15-CVE-2026-33017-LANGFLOW-RCE
# CVE-2026-33017 — تنفيذ التعليمات البرمجية عن بُعد دون مصادقة في Langflow (RCE)
## نظرة عامة
**معرف CVE:** CVE-2026-33017
**البرنامج المتأثر:** Langflow **الإصدارات المعرضة للخطر:** <= 1.8.2 **الإصدار المُصحح:** >= 1.9.0 **الخطورة:** حرجة
**المؤلف:** r3nsi15
**التاريخ:** 2026
## الوصف
يكشف Langflow عن نقطة نهاية عامة لبناء التدفقات (`/api/v1/build_public_tmp/{flowID}/flow`) تقبل كتلًا برمجية عشوائية من نوع `CustomComponent` وتنفذها على الخادم دون أي مصادقة. عن طريق حقن حمولة Python خبيثة في حقل `code` لعقدة `CustomComponent`، يمكن لمهاجم غير مُصادق عليه تنفيذ أوامر نظام تشغيل عشوائية بصلاحيات عملية خادم Langflow.
تبدأ سلسلة الهجوم باستغلال نقطة النهاية `/api/v1/auto_login`، التي تُصدر رمز bearer دون طلب أي بيانات اعتماد عندما يعمل Langflow بتهيئة تسجيل الدخول التلقائي الافتراضية. ثم تستخدم هذا الرمز لإنشاء تدفق عام مؤقت وتشغيل تنفيذ التعليمات البرمجية على الخادم عبر نقطة نهاية البناء.