网络安全

利用 Langflow 严重漏洞窃取 OpenAI 和 AWS 密钥

VulnCheck 公司发现了数百次针对 Langflow 中一个未记录的远程命令执行漏洞的利用尝试,该漏洞允许攻击者以 root 权限运行代码,并访问 OpenAI 和 AWS 密钥及其他凭据。该漏洞影响 1.4.2 及更早版本,消息来源建议升级到 1.11.6 版本。

2026-09-01
1 分钟阅读
9 浏览量
فريق تحرير certi.news
利用 Langflow 严重漏洞窃取 OpenAI 和 AWS 密钥

攻击者正在利用开源 Langflow 框架中的一个未记录的远程命令执行漏洞。该框架用于构建人工智能应用,攻击目标是窃取凭据、令牌和访问密钥,包括 OpenAI 和 AWS 密钥。该漏洞编号为 CVE-2026-0768,评级为严重,位于自定义组件编辑器中的代码验证工具内。

威胁情报公司 VulnCheck 通过其在英国的蜜罐监测到了相关活动,并记录到周末期间至少 50 次利用尝试。该公司高级安全研究员 Caitlin Condon 表示,活动随后升级,观测到的攻击总数增至 360 次,攻击流量主要来自俄罗斯。

该漏洞如何被利用?

该问题允许攻击者在未经身份验证的情况下,以 root 权限运行任意代码。该缺陷与发送至 validate 端点的 code 参数处理方式有关;在使用用户提供的文本执行 Python 代码之前,系统没有对其进行适当验证。

据 Condon 称,攻击者首先进行侦察,随后查询环境变量,以寻找 Langflow 的管理凭据或高权限身份验证密钥,以及 AWS 密钥和 OpenAI API 密钥。观测到的请求包括 LANGFLOW_SUPERUSEROPENAI_API*AWS_ACCESS*AWS_SECRET* 等变量,还包括 /root/.cache/langflow/secret_key 文件,并检查 SSH 的可访问性及 .bash_history 文件的大小。

为什么这条消息很重要?

攻击的影响并不局限于 Langflow 服务器本身。该平台基于 Python,以低代码方式运行,可用于创建应用、代理、聊天系统和检索增强生成系统,并连接语言模型、数据库、API 及其他组件。因此,访问环境变量或机密文件,可能使服务器成为进一步访问与其关联的人工智能服务或云服务的跳板。

现有事实表明,这个问题是更广泛模式的一部分,因为 Langflow 在同一年中此前也曾遭到其他漏洞利用。CVE-2026-33017 在披露约一天后便遭到利用,用于执行 Python 脚本并窃取 ENV 文件和数据库;CVE-2026-5027 被用于写入任意文件;CVE-2026-55255 被用于访问其他用户的工作流、窃取敏感数据并投递后续恶意软件。此外,CVE-2026-0770 也出现了以 root 权限执行命令、提取云凭据和容器数据的尝试;在多个概念验证模型发布后,CISA 后来警告称 CVE-2026-9198 已遭到利用。

用户应当采取什么措施?

消息来源建议 Langflow 用户升级到 1.11.6 版本,该版本修复了本文提到的所有已知缺陷。据 Condon 称,截至报告编写时,尚无已知的 CVE-2026-0768 公开利用代码,但观测到的实际利用意味着,没有公开发布利用代码并不表示可以忽视风险;受影响系统仍应被视为处于危险之中。

certi.news 的编辑解读:这里的实际风险源于消息来源明确指出的三个因素同时存在:未经身份验证即可执行代码、具备 root 权限,以及目标环境中存在运行机密。消息来源并未证明观测到的攻击是否已经导致特定生产环境遭到确认入侵,因此这一点仍需独立核实;运营方在处理受影响版本时,也应检查日志和暴露的机密。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻