Sploitus

Exploit for PoC

kitploit · 2026-09-02

Exploit Code

MARKDOWN16 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-Z4YD3-POC-CVE-2026-33017
# CVE-2026-33017: Неаутентифицированное удалённое выполнение кода (RCE) в Langflow <= 1.8.2

## Описание

Критическая уязвимость внедрения кода существует в Langflow, которая позволяет неаутентифицированному удалённому злоумышленнику выполнять произвольный код Python на сервере. Уязвимость находится в конечной точке POST `/api/v1/build_public_tmp/{flow_id}/flow`. Хотя эта конечная точка предназначена для того, чтобы позволить неаутентифицированным пользователям собирать «публичные потоки», она некорректно обрабатывает необязательный параметр data. Когда этот параметр предоставляется, Langflow выполняет управляемые злоумышленником определения потоков, содержащие произвольный код Python, с помощью функции exec() без какой-либо песочницы или проверки.

## Краткое описание

Эта proof-of-concept демонстрирует неаутентифицированное удалённое выполнение кода (RCE) в версиях Langflow до 1.8.2. Уязвимость существует из-за готовности приложения принимать и выполнять необработанный код Python, предоставленный в шаблоне «Custom Component», через конечную точку API build_public_tmp.

**ПРОТЕСТИРОВАНО НА LANGFLOW 1.8.2**

![CVE-2026-33017](https://assets.kitploit.com/production/public/readmes/52841/f4f8054e80e73c3de6b51ce6bbc511564e1ebcc06654ad4ea4dc41775fe12d24/069fddcab7872560acb368a2bc383662e6724299334f4c8606b66affff932d0a-display-v1.webp)

### [+] Shell! Shell! Shell!