مهاجمون يستغلون ثغرة حرجة في Langflow لسرقة بيانات اعتماد OpenAI وAWS

يستغل مهاجمون بنشاط ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Langflow، المنصة مفتوحة المصدر المبنية بلغة Python لبناء تطبيقات ووكلاء الذكاء الاصطناعي، لجمع مفاتيح واجهة برمجة تطبيقات OpenAI وبيانات اعتماد AWS والأسرار الإدارية بشكل منهجي من النسخ المعرّضة. أفادت شركة استخبارات التهديدات VulnCheck بأن حجم الهجمات المرصودة قفز من 50 محاولة خلال عطلة أسبوع واحدة إلى 360 محاولة هذا الأسبوع.
الثغرة، المعروفة بمعرف CVE-2026-0768، تكمن في مدقق الكود الخاص بمحرر المكونات المخصصة في Langflow، وتسمح لمهاجمين غير موثّقين بتنفيذ تعليمات Python عشوائية بصلاحيات root. تم الكشف عنها في يناير وتؤثر على الإصدارات 1.4.2 وما قبلها؛ يتوفر إصلاح في الإصدار 1.11.6.
المهاجمون يبحثون تحديداً عن بيانات اعتماد بنية الذكاء الاصطناعي
وفقاً لكايتلين كوندون، الباحثة الرئيسية في VulnCheck، تستعلم طلبات المهاجمين بشكل منهجي عن متغيرات البيئة LANGFLOW_SUPERUSER وOPENAI_API* وAWS_ACCESS* وAWS_SECRET*. هذا ليس مسحاً عشوائياً بل استراتيجية مصممة خصيصاً لما يُرجَّح أن يحتفظ به نشر Langflow.
ما يجب فعله
يجب على عمليات نشر Langflow التي لا تزال على الإصدار 1.4.2 أو أقدم الترقية فوراً إلى الإصدار 1.11.6.
وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي