Киберпрестъпници експлоатират уязвимост за дистанционно изпълнение на код без автентикация (CVE-2026-0768) в Langflow — платформа с отворен код за изграждане на AI приложения — с цел кражба на идентификационни данни, токени и ключове за достъп.
Проблемът със сигурността е оценен с критична степен на сериозност и се намира във валидатора на кода на персонализирания редактор на компоненти в Langflow.
Компанията за анализ на киберзаплахи VulnCheck засече активността чрез своите Honeypot среди във Великобритания, които са били обект на поне 50 опита за експлоатация през уикенда, като трафикът на атаките произхожда основно от Русия.
Водещият изследовател по сигурността във VulnCheck Кейтлин Кондън заяви, че активността се е интензифицирала и общият брой на наблюдаваните атаки е нараснал до 360 към днешна дата.
Според Кондън атакуващият извършва разузнаване и извлича променливи на средата (environment variables), за да събере административни данни за достъп, суперпотребителски ключове за автентикация за базирани на Langflow среди, AWS тайни и OpenAI API ключове.
„Наред с останалите действия, заявките на атакуващия извличат съдържанието на променливи на средата (LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS*, AWS_SECRET*), четат /root/.cache/langflow/secret_key и проверяват SSH достъпа и размера на .bash_history“, обяснява Кондън.
Langflow е базирана на Python платформа с отворен код и ниско ниво на програмиране (low-code), предназначена за изграждане на AI приложения, агенти, чатботове и системи за генериране, допълнено с извличане на информация (RAG).
Тя позволява на потребителите да създават работни процеси в графичен интерфейс чрез свързване на компоненти за езикови модели, подсказки (prompts), бази данни, API и други инструменти.
Уязвимостта CVE-2026-0768 беше оповестена през януари и засяга версии на Langflow 1.4.2 и по-ранни. Тя позволява изпълнение на произволен код без автентикация с root права.
„Конкретният дефект се съдържа при обработката на параметъра code, предоставен към крайната точка validate. Проблемът произтича от липсата на подходяща валидация на предоставен от потребителя низ, преди той да бъде използван за изпълнение на Python код“, се посочва в описанието на уязвимостта.
От Zero Day Initiative на Trend Micro отбелязват, че това е пряк резултат от липсата на правилна проверка на въведения от потребителя низ преди изпълнението му като Python код.
Кондън допълва, че към момента няма публично известни концептуални доказателства за експлоатация (PoC).
CVE-2026-0768 не е първата уязвимост в Langflow, използвана от атакуващи през тази година. През март киберпрестъпници се възползваха от CVE-2026-33017 (критичен дефект за инжектиране на код) само ден след оповестяването му, за да изпълняват Python скриптове и да събират .ENV и файлове с бази данни.
Това бе последвано от атаки, експлоатиращи CVE-2026-5027 за запис на произволни файлове върху уязвими сървъри, и CVE-2026-55255 за достъп до AI работните процеси на други потребители, кражба на чувствителни данни и внедряване на зловреден код от втори етап.
Атакуващите експлоатираха и CVE-2026-0770 за изпълнение на команди с root привилегии и се опитаха да инсталират зловреден софтуер, както и да извлекат облачни данни за достъп, променливи на средата и метаданни за контейнери.
Съвсем наскоро CISA предупреди, че CVE-2026-9198 се експлоатира активно, след като в публичното пространство се появиха множество PoC експлойти.
На потребителите на Langflow се препоръчва спешно да инсталират актуализацията до най-новата версия 1.11.6, която отстранява всички известни уязвимости в популярния инструмент.
- След като атакуващите се сдобият с валидни данни за достъп, едва 37% от техните действия биват блокирани.
- Общите показатели за превенция могат да скрият какво се случва след първоначалния достъп. Когато се използват легитимни идентификационни данни, нивата на защита спадат драстично.
- Докладът The Blue Report 2026 измерва защитата техника по техника въз основа на 338 милиона симулации, проведени в реални клиентски среди.