Langflow kod doğrulayıcı açığı OpenAI ve AWS anahtarlarını çekmek için sömürülüyor
VulnCheck, saldırganların Langflow'un özel bileşen düzenleyicisindeki kod doğrulayıcıda bulunan CVE-2026-0768 açığını kimlik doğrulaması olmadan sömürdüğünü bildirdi; açık 1.4.2 ve öncesi sürümleri etkiliyor. Birleşik Krallık'taki tuzaklar bir hafta sonunda en az 50 deneme gördü; sayı 360 saldırıya çıktı ve trafik ağırlıklı olarak Rusya'dan geldi. İstekler LANGFLOW_SUPERUSER kimlik bilgilerini, OpenAI API anahtarlarını ve AWS gizli anahtarlarını arıyor. Kullanıcılara bu açığı 2026 boyunca sömürülen diğer Langflow sorunlarıyla birlikte kapatan 1.11.6 sürümüne geçmeleri söyleniyor.
Yapay Zekâ··Gece
Langflow CVE-2026-0768 kimlik doğrulaması olmadan sömürülüyor
VulnCheck, saldırganların Langflow'un özel bileşen düzenleyicisindeki kod doğrulayıcıda bulunan CVE-2026-0768 açığını kimlik doğrulaması olmadan sömürdüğünü bildirdi. SecurityWeek, aynı açığın CVSS puanını 9,8 olarak veriyor ve kimliği doğrulanmamış bir saldırganın keyfi Python kodunu root olarak çalıştırabildiğini yazıyor. Açık, Trend Micro'nun Zero Day Initiative ekibi aracılığıyla Temmuz 2025'te bildirildi ve Ocak 2026'da sıfırıncı gün olarak kamuya açıklandı. 1.4.2 ve öncesi Langflow sürümleri etkileniyor.[1], [2]
Langflow tuzakları OpenAI ve AWS anahtarlarını arayan 360 saldırı gördü
VulnCheck'in Birleşik Krallık'taki tuzakları bir hafta sonunda en az 50 sömürü denemesi kaydetti; sayı 360 saldırıya çıktı ve SecurityWeek'in aktardığına göre 360'ın üzerine yerleşti. Trafik ağırlıklı olarak Rusya'dan geldi. BleepingComputer, isteklerin ortam değişkenlerini okuyarak LANGFLOW_SUPERUSER kimlik bilgilerini, OpenAI API anahtarlarını ve AWS gizli anahtarlarını aradığını yazıyor. SecurityWeek aynı tuzaklarda ortam değişkenleri, gizli anahtarlar ve SSH erişimi için sorgular görüldüğünü ekliyor.[1], [2]
Langflow kullanıcılarına 1.11.6 sürümü söyleniyor
Trend Micro'nun Zero Day Initiative ekibi aynı sorunu belgeledi ve kullanıcıdan gelen bir dizginin Python kodu çalıştırılmakta kullanılmadan önce doğrulanmamasını tarif etti. Kullanıcılara bu açığı 2026 boyunca sömürülen diğer Langflow sorunlarıyla birlikte kapatan 1.11.6 sürümüne geçmeleri söyleniyor. VulnCheck, 2026'dan önce doğada sömürüldüğü bilinen tek bir Langflow açığı bulunduğunu, 2026'da ise hedef alınan 11 ek açık gördüğünü söyledi. CVE-2026-0769, CVE-2025-3248 ve CVE-2026-5027 açıklarına karşı savunmasız örnekleri başarıyla sömüren 15.000'in üzerinde saldırı da aynı firmadan aktarıldı.[1], [2]