<p>A Trend Micro publicou em junho de 2026 análise detalhada de campanha ativa de mineração de criptomoedas explorando o <strong>CVE-2026-33017</strong>, RCE crítico (<strong>CVSS 9.8</strong>) no Langflow — framework popular de construção de pipelines de IA em Python.</p><h2>A vulnerabilidade</h2><p>O CVE-2026-33017 reside no endpoint <code>POST /api/v1/build_public_tmp/{flow_id}/flow</code>, que aceita fluxos controlados pelo atacante contendo código Python arbitrário em definições de nós, executando-os via <code>exec()</code> sem sandboxing e <strong>sem autenticação</strong>.</p><h2>Cadeia de ataque documentada</h2><ol><li>Varredura de instâncias Langflow expostas na internet</li><li>Envio de payload ao endpoint vulnerável via uma única requisição HTTP</li><li>Desativação de controles de segurança do host</li><li>Deploy de minerador Monero (XMR) customizado</li><li>Estabelecimento de persistência no sistema</li><li>Propagação lateral via chaves SSH reutilizadas em outros hosts</li></ol><h2>Mitigação</h2><p>Atualizar para <strong>Langflow 1.9.0</strong>, que remove o parâmetro <code>data</code> do endpoint vulnerável. Instâncias Langflow jamais devem ser expostas diretamente à internet sem controles de acesso rigorosos. A CISA já havia emitido alerta específico sobre a vulnerabilidade.</p>

Fonte e transparência

Fonte original: IPSecure Hub

Data de publicação original: 27/06/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.