Un defect critic din Langflow — platforma open-source pentru construirea de aplicații și agenți AI — este exploatat activ pentru a fura chei API și credențiale de pe instanțele expuse pe internet. Firma de informații despre amenințări VulnCheck a detectat atacurile pe honeypot-urile proprii și a numărat, până pe 1 septembrie 2026, 360 de încercări de exploatare.

Ce este Langflow

Langflow este o platformă low-code, scrisă în Python, pentru a construi vizual aplicații AI, agenți, chatboți și sisteme RAG (generare augmentată cu regăsire). Utilizatorii creează fluxuri conectând grafic componente — modele de limbaj, prompturi, baze de date, API-uri. Tocmai pentru că leagă între ele multe servicii, o instanță Langflow ține adesea la un loc chei pentru OpenAI, AWS și alte platforme.

Vulnerabilitatea: CVE-2026-0768

Defectul, cu severitate critică, se află în validatorul de cod din editorul de componente personalizate. Conform descrierii oficiale, „problema rezultă din lipsa validării corecte a unui șir furnizat de utilizator înainte de a-l folosi pentru a executa cod Python”. Rezultatul: un atacator neautentificat poate rula cod arbitrar, cu privilegii de root. Vulnerabilitatea a fost divulgată în ianuarie 2026 și afectează versiunile 1.4.2 și anterioare; corecția completă este în versiunea 1.11.6.

Ce fac atacatorii după ce intră

Potrivit VulnCheck, exploatarea a început într-un weekend cu „cel puțin 50 de încercări” pe honeypot-uri din Marea Britanie, iar traficul de atac vine preponderent din Rusia. Odată ajuns pe sistem, atacatorul face recunoaștere și interoghează variabilele de mediu, căutând anume:

  • LANGFLOW_SUPERUSER — contul de administrator al instanței;
  • OPENAI_API* — cheile OpenAI;
  • AWS_ACCESS* și AWS_SECRET* — credențialele AWS;

În plus, citește fișierul /root/.cache/langflow/secret_key și verifică accesul prin .ssh. Practic, scopul nu e Langflow în sine, ci tot ce poate debloca cheile găsite acolo.

Cine e vizat

Ținta sunt instanțele Langflow accesibile direct de pe internet, fără un strat de autentificare în față. La momentul raportării nu exista un cod public de tip „proof of concept”, dar volumul de atacuri arată că adversarii au deja instrumentele necesare.

Ce ai de făcut

Actualizează urgent la Langflow 1.11.6 sau mai nou. Identifică orice instanță expusă public și mută-o în spatele unui VPN sau al unei autentificări. Rotește imediat cheile OpenAI și AWS care au fost prezente în mediul acelei instanțe și verifică logurile (AWS CloudTrail, pagina de utilizare OpenAI) pentru activitate neobișnuită. Pentru pașii de protejare a cheilor pe termen lung, avem un ghid separat în șapte pași.

Un tipar tot mai frecvent

Langflow se adaugă unei liste care crește repede: gruparea Aurora a folosit agentul Cursor pentru exploatare, iar JadePuffer a fost primul ransomware condus integral de un agent AI. Uneltele care fac dezvoltarea AI mai ușoară devin, în paralel, o suprafață de atac în sine — mai ales când ajung expuse pe internet cu configurația implicită.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
10 + 5 = ?