Злоумышленники эксплуатируют неаутентифицированную уязвимость удалённого выполнения команд в открытом фреймворке Langflow для создания приложений искусственного интеллекта с целью кражи учётных данных, токенов и ключей доступа, включая ключи OpenAI и AWS. Уязвимости присвоен номер CVE-2026-0768 и критический уровень опасности; она находится в инструменте проверки кода редактора пользовательских компонентов.
Компания по анализу угроз VulnCheck обнаружила активность через свои приманочные системы в Великобритании, где за выходные было зарегистрировано не менее 50 попыток эксплуатации. Caitlin Condon, старший исследователь безопасности компании, сообщила, что позднее активность усилилась, а общее число зафиксированных атак достигло 360 попыток; при этом основная часть атак исходила из России.
Как эксплуатируется уязвимость?
Проблема позволяет злоумышленнику запускать произвольный код без аутентификации и с правами root. Уязвимость связана со способом обработки параметра code, отправляемого в конечную точку validate: текст, предоставленный пользователем, не проходит надлежащую проверку перед использованием для выполнения кода Python.
По словам Condon, злоумышленники начинают с разведки, а затем запрашивают переменные среды в поисках административных учётных данных или привилегированных ключей аутентификации Langflow, а также секретов AWS и ключей API OpenAI. Среди зафиксированных запросов были переменные LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* и AWS_SECRET*, а также файл /root/.cache/langflow/secret_key; кроме того, проверялись доступность SSH и размер файла .bash_history.
Почему эта новость важна?
Последствия взлома не ограничиваются самим сервером Langflow. Платформа, построенная на Python и работающая по модели low-code, используется для создания приложений, агентов, чатов и систем генерации с дополнением за счёт поиска — посредством связывания языковых моделей, баз данных, API и других компонентов. Поэтому доступ к переменным среды или файлам секретов может превратить сервер в отправную точку для доступа к связанным сервисам искусственного интеллекта или облачным сервисам.
Доступные факты указывают на то, что проблема является частью более широкой тенденции: в том же году уже эксплуатировались другие уязвимости Langflow. CVE-2026-33017 была использована примерно через день после раскрытия для выполнения сценариев Python и кражи файлов ENV и баз данных, CVE-2026-5027 — для записи произвольных файлов, а CVE-2026-55255 — для доступа к рабочим процессам других пользователей, кражи конфиденциальных данных и последующей доставки вредоносного ПО. В отношении CVE-2026-0770 предпринимались попытки выполнить команды с правами root и извлечь облачные учётные данные и данные контейнеров, а позднее CISA предупредила об эксплуатации CVE-2026-9198 после публикации нескольких моделей подтверждения концепции.
Что следует делать пользователям?
Источник рекомендует пользователям Langflow обновиться до версии 1.11.6, которая устраняет все известные дефекты, упомянутые в материале. По словам Condon, на момент подготовки отчёта общедоступных моделей эксплуатации CVE-2026-0768 не было, однако обнаружение реальной эксплуатации означает, что отсутствие опубликованной модели не отменяет необходимости считать затронутые системы уязвимыми.
Редакционный комментарий certi.news: практический риск здесь обусловлен сочетанием трёх факторов, явно указанных в источнике: выполнение кода без аутентификации, права root и наличие эксплуатационных секретов в целевой среде. Источник не подтверждает, привели ли зафиксированные атаки к подтверждённым взломам конкретных производственных сред, поэтому этот вопрос требует независимой проверки; операторам также следует изучить журналы и раскрытые секреты при работе с затронутыми версиями.