مهاجمان از نقص بحرانی Langflow برای سرقت اعتبارنامههای OpenAI و AWS سوءاستفاده میکنند

مهاجمان بهطور فعال از یک آسیبپذیری بحرانی اجرای کد از راه دور در Langflow، پلتفرم متنباز مبتنی بر پایتون برای ساخت برنامهها و عاملهای هوش مصنوعی، سوءاستفاده میکنند تا کلیدهای API مربوط به OpenAI، اعتبارنامههای AWS و رمزهای مدیریتی را بهطور سیستماتیک از نمونههای آسیبپذیر جمعآوری کنند. شرکت اطلاعات تهدید VulnCheck اعلام کرد که حجم حملات ردیابیشده از ۵۰ تلاش در یک آخر هفته به ۳۶۰ مورد تا این هفته افزایش یافته است.
این نقص با شناسه CVE-2026-0768 در اعتبارسنج کد ویرایشگر مؤلفه سفارشی Langflow قرار دارد و به مهاجمان بدون احراز هویت اجازه میدهد کد پایتون دلخواه را با امتیازات root اجرا کنند. این نقص در ژانویه فاش شد و نسخههای ۱.۴.۲ و پیش از آن را تحت تأثیر قرار میدهد؛ رفع آن در نسخه ۱.۱۱.۶ موجود است.
مهاجمان بهطور خاص در جستجوی اعتبارنامههای زیرساخت هوش مصنوعی هستند
طبق گفته Caitlin Condon، محقق ارشد VulnCheck، درخواستهای مهاجم بهطور سیستماتیک متغیرهای محیطی با نامهای LANGFLOW_SUPERUSER، OPENAI_API*، AWS_ACCESS* و AWS_SECRET* را جستجو میکنند. این یک اسکن فرصتطلبانه نیست — بلکه یک الگوی خاص برای آنچه یک استقرار Langflow احتمالاً در خود دارد است.
چه باید کرد
استقرارهای Langflow که هنوز روی نسخه ۱.۴.۲ یا پیش از آن هستند باید فوراً به نسخه ۱.۱۱.۶ ارتقا یابند.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی