Angreifer nutzen eine nicht authentifizierte Schwachstelle zur Remotecodeausführung im Open-Source-Framework Langflow zum Erstellen von KI-Anwendungen aus, um Zugangsdaten, Token und Zugriffsschlüssel zu stehlen, darunter OpenAI- und AWS-Schlüssel. Die Schwachstelle trägt die Bezeichnung CVE-2026-0768 und ist als kritisch eingestuft. Sie befindet sich im Codevalidierungswerkzeug des Editors für benutzerdefinierte Komponenten.
Das Threat-Intelligence-Unternehmen VulnCheck beobachtete die Aktivität über seine Honeypots im Vereinigten Königreich, wo innerhalb des Wochenendes mindestens 50 Ausnutzungsversuche registriert wurden. Caitlin Condon, leitende Sicherheitsforscherin des Unternehmens, erklärte, dass die Aktivität später zunahm und die Gesamtzahl der beobachteten Angriffe auf 360 Versuche stieg. Der Angriffsverkehr ging dabei überwiegend aus Russland ein.
Wie wird die Schwachstelle ausgenutzt?
Das Problem ermöglicht es einem Angreifer, ohne Authentifizierung beliebigen Code mit Root-Berechtigungen auszuführen. Der Fehler hängt mit der Verarbeitung des an den Endpunkt validate übermittelten Parameters code zusammen. Der vom Benutzer bereitgestellte Text wird nicht ordnungsgemäß überprüft, bevor er zur Ausführung von Python-Code verwendet wird.
Nach Angaben von Condon beginnen die Angreifer mit Aufklärungsaktivitäten und fragen anschließend Umgebungsvariablen ab, um administrative Zugangsdaten oder hochprivilegierte Authentifizierungsschlüssel von Langflow sowie AWS-Geheimnisse und OpenAI-API-Schlüssel zu finden. Zu den beobachteten Anfragen gehörten Variablen wie LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* und AWS_SECRET*, außerdem die Datei /root/.cache/langflow/secret_key sowie Prüfungen, ob SSH erreichbar ist, und der Umfang der Datei .bash_history.
Warum ist diese Nachricht wichtig?
Die Auswirkungen eines Angriffs beschränken sich nicht auf den Langflow-Server selbst. Die auf Python basierende Low-Code-Plattform wird zum Erstellen von Anwendungen, Agenten, Chats und Retrieval-Augmented-Generation-Systemen eingesetzt, indem Sprachmodelle, Datenbanken, Programmierschnittstellen und andere Komponenten miteinander verbunden werden. Daher kann der Zugriff auf Umgebungsvariablen oder Geheimdateien den Server zu einem Ausgangspunkt für den Zugriff auf verbundene KI- oder Cloud-Dienste machen.
Die verfügbaren Erkenntnisse deuten darauf hin, dass das Problem Teil eines größeren Musters ist, da im selben Jahr bereits andere Schwachstellen in Langflow ausgenutzt wurden. CVE-2026-33017 wurde etwa einen Tag nach ihrer Offenlegung ausgenutzt, um Python-Skripte auszuführen und ENV-Dateien sowie Datenbanken zu stehlen. CVE-2026-5027 wurde zum Schreiben beliebiger Dateien verwendet, während CVE-2026-55255 den Zugriff auf die Workflows anderer Benutzer, den Diebstahl sensibler Daten und die spätere Bereitstellung von Schadsoftware ermöglichte. Bei CVE-2026-0770 wurden Versuche zur Ausführung von Befehlen mit Root-Berechtigungen sowie zur Gewinnung von Cloud-Zugangsdaten und Containerdaten beobachtet. Später warnte CISA vor der Ausnutzung von CVE-2026-9198, nachdem mehrere Proof-of-Concept-Modelle veröffentlicht worden waren.
Was sollten Benutzer tun?
Die Quelle empfiehlt Langflow-Benutzern ein Upgrade auf Version 1.11.6, die alle in dem Artikel genannten bekannten Schwachstellen behebt. Nach Angaben von Condon waren bis zur Erstellung des Berichts keine öffentlich bekannten Exploit-Modelle für CVE-2026-0768 verfügbar. Die Beobachtung tatsächlicher Ausnutzung bedeutet jedoch, dass das Fehlen eines veröffentlichten Modells den Bedarf nicht beseitigt, betroffene Systeme als gefährdet zu behandeln.
Redaktionelle Einschätzung von certi.news: Das praktische Risiko ergibt sich hier aus dem Zusammentreffen von drei in der Quelle klar erkennbaren Faktoren: nicht authentifizierte Codeausführung, Root-Berechtigungen und das Vorhandensein operativer Geheimnisse in der Zielumgebung. Die Quelle belegt nicht, ob die beobachteten Angriffe zu bestätigten Kompromittierungen bestimmter Produktionsumgebungen geführt haben. Dieser Punkt muss daher unabhängig überprüft werden. Betreiber sollten außerdem Protokolle und offengelegte Geheimnisse überprüfen, wenn sie mit betroffenen Versionen arbeiten.