## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ROOTDIRECTIVE-SEC-CVE-2026-33017-LAB
# CVE-2026-33017 — Langflow Unauthenticated RCE Labor
## Zusammenfassung
CVE-2026-33017 ist eine **Unauthenticated Remote Code Execution (RCE)** -Schwachstelle in Langflow, bei der ein öffentlicher Build-Endpunkt vom Angreifer kontrollierte Flow-Daten akzeptiert und dadurch die Ausführung von benutzerdefiniertem Komponentencode auf dem Server ermöglicht.
In diesem Labor sieht der Validierungsablauf wie folgt aus:
1. Abrufen eines Zugriffstokens über den Auto-Login-Ablauf
2. Erstellen eines neuen `PUBLIC`-Flows
3. Senden von vom Angreifer kontrolliertem Komponentencode an den öffentlichen Build-Endpunkt
4. Empfangen einer `job_id`
5. Abfragen des Ergebnisses über die Build-Events-API
6. Direktes Auslesen des Proof-Objekts aus der Komponentenausgabe
Der Proof wird direkt über den Langflow-API-Events-Mechanismus abgerufen, wodurch das Ergebnis über die Systemoberfläche selbst beobachtbar ist.
* * *
## Umfang dieses Repositorys
Dieses Dokument stellt ein **reines Schwachstellen-Labor** dar.
Derzeit enthält `docker compose` nur einen Dienst: `vuln`, da dieses Projekt einem -Ansatz folgt und gepatchte Umgebungen vermeidet, die nicht auf einem offiziellen behobenen Artefakt basieren.