威胁行为者正利用 Langflow(一款用于构建 AI 应用的开源框架)中存在的无需身份验证即可执行代码的漏洞(CVE-2026-0768)窃取凭证、令牌及密钥。
该安全问题被评为高危级别,存在于 Langflow 自定义组件编辑器的代码验证器中。
威胁情报公司 VulnCheck 在其位于英国的蜜罐上检测到了相关活动,周末期间这些蜜罐至少遭受了 50 次利用尝试,攻击流量主要来自俄罗斯。
VulnCheck 首席安全研究员 Caitlin Condon 表示,相关活动已加剧,截至今日观测到的攻击总数已增至 360 次。
据 Condon 介绍,攻击者会进行侦察并查询环境变量,以获取 Langflow 实例的管理员凭证或超级用户认证密钥、AWS 密钥以及 OpenAI API 密钥。
“除其他操作外,攻击者的请求会查询环境变量(LANGFLOW_SUPERUSER、OPENAI_API*、AWS_ACCESS*、AWS_SECRET*),读取 /root/.cache/langflow/secret_key,并检查 .ssh 访问权限及 .bash_history 文件大小,”Condon 解释道.
Langflow 是一款开源、基于 Python 的低代码平台,用于构建 AI 应用、智能体、聊天机器人及检索增强生成(RAG)系统。
它允许用户通过连接语言模型、提示词、数据库、API 及其他工具的组件,在图形界面中创建工作流。
CVE-2026-0768 漏洞于今年 1 月披露,影响 Langflow 1.4.2 及更早版本。该漏洞允许无需身份验证即可以 root 权限执行任意代码。
“该特定漏洞存在于对提供给 validate 端点的 code 参数的处理过程中。问题源于在使用用户提供的字符串执行 Python 代码前,未对其进行适当验证,”漏洞描述中写道.
趋势科技零日倡议(Trend Micro’s Zero Day Initiative)指出,该问题源于在使用用户提供的字符串执行 Python 代码前,未对其进行适当验证。
Condon 表示,目前尚无已知的公开概念验证(PoC)利用代码。
CVE-2026-0768 并非今年被利用的首个 Langflow 漏洞。今年 3 月,攻击者在CVE-2026-33017(一个高危代码注入漏洞)披露后约一天就利用了该漏洞,执行 Python 脚本并窃取 .ENV 文件及数据库文件。
此后,攻击者利用CVE-2026-5027 向易受攻击的服务器写入任意文件,还利用CVE-2026-55255 访问其他用户的 AI 工作流、窃取敏感数据并投放第二阶段植入程序。
攻击者还利用CVE-2026-0770 以 root 权限执行命令,并尝试部署恶意软件、窃取云凭证、环境变量及容器元数据。
近期,美国网络安全和基础设施安全局(CISA)警告称,在多个概念验证利用代码公开后,CVE-2026-9198 正被利用。
建议 Langflow 用户升级至最新可用版本 1.11.6,该版本修复了这款热门工具中的所有已知漏洞。
