مهاجمان از نقص بحرانی Langflow برای سرقت اعتبارنامه‌های OpenAI و AWS سوءاستفاده می‌کنند

BleepingComputer
اشتراک‌گذاری:
مهاجمان از نقص بحرانی Langflow برای سرقت اعتبارنامه‌های OpenAI و AWS سوءاستفاده می‌کنند

مهاجمان به‌طور فعال از یک آسیب‌پذیری بحرانی اجرای کد از راه دور در Langflow، پلتفرم متن‌باز مبتنی بر پایتون برای ساخت برنامه‌ها و عامل‌های هوش مصنوعی، سوءاستفاده می‌کنند تا کلیدهای API مربوط به OpenAI، اعتبارنامه‌های AWS و رمزهای مدیریتی را به‌طور سیستماتیک از نمونه‌های آسیب‌پذیر جمع‌آوری کنند. شرکت اطلاعات تهدید VulnCheck اعلام کرد که حجم حملات ردیابی‌شده از ۵۰ تلاش در یک آخر هفته به ۳۶۰ مورد تا این هفته افزایش یافته است.

این نقص با شناسه CVE-2026-0768 در اعتبارسنج کد ویرایشگر مؤلفه سفارشی Langflow قرار دارد و به مهاجمان بدون احراز هویت اجازه می‌دهد کد پایتون دلخواه را با امتیازات root اجرا کنند. این نقص در ژانویه فاش شد و نسخه‌های ۱.۴.۲ و پیش از آن را تحت تأثیر قرار می‌دهد؛ رفع آن در نسخه ۱.۱۱.۶ موجود است.

مهاجمان به‌طور خاص در جستجوی اعتبارنامه‌های زیرساخت هوش مصنوعی هستند

طبق گفته Caitlin Condon، محقق ارشد VulnCheck، درخواست‌های مهاجم به‌طور سیستماتیک متغیرهای محیطی با نام‌های LANGFLOW_SUPERUSER، OPENAI_API*، AWS_ACCESS* و AWS_SECRET* را جستجو می‌کنند. این یک اسکن فرصت‌طلبانه نیست — بلکه یک الگوی خاص برای آنچه یک استقرار Langflow احتمالاً در خود دارد است.

چه باید کرد

استقرارهای Langflow که هنوز روی نسخه ۱.۴.۲ یا پیش از آن هستند باید فوراً به نسخه ۱.۱۱.۶ ارتقا یابند.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: