Krytyczna luka w Langflow wykorzystywana do kradzieży kluczy OpenAI i AWS - Security Bez Tabu

Krytyczna luka w Langflow wykorzystywana do kradzieży kluczy OpenAI i AWS

Cybersecurity news

Wprowadzenie do problemu / definicja

Langflow, otwartoźródłowa platforma low-code do budowy aplikacji opartych na dużych modelach językowych, stała się celem aktywnie prowadzonych ataków. Problem dotyczy krytycznej podatności oznaczonej jako CVE-2026-0768, która umożliwia zdalne wykonanie kodu bez uwierzytelnienia. W praktyce oznacza to, że napastnik może przejąć podatną instancję i uzyskać dostęp do sekretów, tokenów oraz kluczy API przechowywanych w środowisku aplikacji.

W skrócie

Atakujący wykorzystują CVE-2026-0768 przeciwko publicznie dostępnym instancjom Langflow. Luka dotyczy mechanizmu walidacji kodu w edytorze niestandardowych komponentów i pozwala uruchomić dowolny kod Pythona bez wcześniejszego logowania. Zaobserwowane działania obejmują rekonesans systemu, odczyt zmiennych środowiskowych oraz próby przejęcia poświadczeń, w tym kluczy OpenAI, sekretów AWS i danych administracyjnych platformy.

  • podatność ma charakter unauthenticated RCE,
  • umożliwia szybkie przejęcie sekretów z hosta lub kontenera,
  • szczególnie narażone są instancje wystawione bezpośrednio do internetu,
  • zalecaną reakcją jest pilna aktualizacja i rotacja poświadczeń.

Kontekst / historia

CVE-2026-0768 została ujawniona w styczniu 2026 roku jako krytyczna luka pozwalająca na wykonanie kodu bez uwierzytelnienia. Sam charakter błędu wpisuje się w rosnący trend ataków wymierzonych w narzędzia do budowy rozwiązań AI, platformy orkiestrujące workflow dla LLM oraz środowiska integrujące modele, bazy danych i usługi chmurowe.

Langflow jest atrakcyjnym celem, ponieważ często działa jako warstwa integracyjna między wieloma systemami. W praktyce oznacza to dostęp do zewnętrznych usług, danych aplikacyjnych, baz wiedzy, mechanizmów automatyzacji oraz cennych kluczy API. Kompromitacja takiej platformy może więc otworzyć drogę do szerszego naruszenia infrastruktury.

Dostępne obserwacje wskazują, że kampania wykorzystująca tę lukę szybko nabrała skali, a liczba prób ataków rosła w krótkim czasie. To dodatkowy sygnał, że ekosystem narzędzi AI jest coraz częściej skanowany automatycznie zaraz po ujawnieniu nowych podatności.

Analiza techniczna

Źródłem problemu jest niewłaściwa walidacja danych wejściowych przekazywanych do mechanizmu sprawdzającego kod w endpointcie odpowiedzialnym za walidację komponentów. W efekcie aplikacja interpretuje dostarczony przez użytkownika ciąg znaków w kontekście wykonania kodu Pythona bez wystarczających zabezpieczeń. To klasyczny przykład błędnej obsługi niezaufanego wejścia prowadzący do zdalnego wykonania kodu.

Najgroźniejszą cechą tej podatności jest brak wymogu uwierzytelnienia. Napastnik nie potrzebuje konta ani aktywnej sesji, wystarczy dostęp do podatnego interfejsu HTTP. Taki scenariusz znacząco obniża próg wejścia i sprzyja masowemu skanowaniu internetu w poszukiwaniu podatnych instancji.

Z obserwowanych działań wynika, że po uzyskaniu możliwości wykonania kodu atakujący koncentrują się przede wszystkim na ekstrakcji sekretów oraz weryfikacji dalszych ścieżek dostępu. Obejmuje to odczyt zmiennych środowiskowych, przeszukiwanie lokalnych plików, sprawdzanie poświadczeń chmurowych i próbę identyfikacji aktywności administracyjnej.

  • odczyt zmiennych środowiskowych zawierających dane administracyjne,
  • poszukiwanie kluczy OpenAI API,
  • odczyt poświadczeń i sekretów AWS,
  • próby dostępu do lokalnie przechowywanych kluczy aplikacji,
  • weryfikacja śladów aktywności powłoki i możliwości użycia SSH.

Profil takich działań sugeruje, że pierwszym celem nie zawsze jest instalacja trwałego malware. Często ważniejsze okazuje się szybkie przejęcie poświadczeń, które można następnie wykorzystać do nadużyć finansowych, dostępu do modeli AI, eksfiltracji danych albo pivotingu do innych systemów.

Dodatkowym czynnikiem ryzyka jest sposób wdrożenia samej platformy. Jeśli kontener lub usługa działa z podwyższonymi uprawnieniami, skutki wykorzystania RCE są znacznie poważniejsze. W takim scenariuszu kompromitacja może objąć nie tylko aplikację, ale również cały host.

Konsekwencje / ryzyko

Skutki wykorzystania CVE-2026-0768 wykraczają poza pojedynczą aplikację webową. W środowiskach opartych na AI Langflow często jest połączony z wieloma usługami zaufanymi, dlatego skuteczny atak może prowadzić do poważnych strat operacyjnych i bezpieczeństwa.

  • przejęcie kluczy API do dostawców modeli językowych,
  • kradzież sekretów chmurowych i poświadczeń AWS,
  • dostęp do danych przetwarzanych przez przepływy AI,
  • eskalacja do innych systemów przez reuse skradzionych poświadczeń,
  • przejęcie kont uprzywilejowanych i tokenów serwisowych,
  • wzrost kosztów operacyjnych wskutek nadużyć API i zasobów chmurowych,
  • utrata poufności projektów, promptów, integracji i logiki biznesowej.

Z perspektywy obronnej szczególnie groźne jest to, że aktywność napastnika może przypominać legalne operacje administracyjne, takie jak odczyt zmiennych środowiskowych czy analiza lokalnych plików. Jeżeli monitoring skupia się wyłącznie na klasycznych oznakach infekcji malware, wykrycie incydentu może nastąpić z opóźnieniem. Po przejęciu prawidłowych kluczy atakujący może ponadto działać już poza samą platformą, utrudniając analizę łańcucha zdarzeń.

Rekomendacje

Organizacje korzystające z Langflow powinny potraktować ten problem priorytetowo i wdrożyć zarówno działania naprawcze, jak i środki ograniczające skutki ewentualnej kompromitacji.

  • Niezwłocznie zaktualizować Langflow do wspieranej wersji usuwającej znane luki bezpieczeństwa.
  • Ograniczyć ekspozycję instancji dostępnych z internetu i dopuścić dostęp wyłącznie z zaufanych sieci, najlepiej przez VPN lub dodatkowo chronione reverse proxy.
  • Przeprowadzić rotację wszystkich sekretów, które mogły być dostępne w zmiennych środowiskowych lub lokalnych plikach, w szczególności kluczy OpenAI, poświadczeń AWS i kluczy administracyjnych platformy.
  • Przeanalizować logi aplikacyjne, systemowe i kontenerowe pod kątem wywołań endpointów walidacji kodu, nietypowych komend Pythona oraz prób odczytu plików i zmiennych środowiskowych.
  • Stosować zasadę najmniejszych uprawnień dla kontenerów i usług uruchamiających Langflow, unikając pracy z uprawnieniami roota, jeśli nie jest to konieczne.
  • Przenieść sekrety do bezpiecznych menedżerów poświadczeń i ograniczyć ich ekspozycję w środowisku wykonawczym.
  • Wdrożyć detekcję zachowań obejmujących odczyt sekretów, nietypowe uruchomienia interpretera Python oraz podejrzany ruch wychodzący.
  • Zweryfikować integralność hosta i kontenerów, ponieważ w przypadku pełnej kompromitacji może być konieczna odbudowa systemu.

Podsumowanie

CVE-2026-0768 w Langflow pokazuje, że platformy AI i narzędzia low-code stały się pełnoprawnym celem działań ofensywnych. Połączenie braku uwierzytelnienia, możliwości zdalnego wykonania kodu oraz dostępu do cennych sekretów sprawia, że luka ma bardzo wysoki potencjał operacyjny dla przestępców. Dla zespołów bezpieczeństwa to wyraźny sygnał, że środowiska wspierające AI należy chronić z taką samą rygorystycznością jak krytyczne systemy produkcyjne.

Źródła

  1. Critical Langflow flaw exploited to steal OpenAI and AWS keys — https://www.bleepingcomputer.com/news/security/critical-langflow-flaw-exploited-to-steal-openai-and-aws-keys/
  2. NVD – CVE-2026-0768 — https://nvd.nist.gov/vuln/detail/CVE-2026-0768
  3. Langflow release notes — https://docs.langflow.org/next/release-notes
  4. VulnCheck Initial Access: New exploits for DARKLANTERN, SPEAKINGSTONE, Windows Defender, Zimbra Collaboration, GeoServer, Flowise, Langflow, and more — https://docs.vulncheck.com/initial-access/2026-08-28