OpenAIおよびAWSキーの窃取に悪用される深刻なLangflowの欠陥

脅威アクターが、AIアプリケーション構築用のオープンソースフレームワーク「Langflow」に存在する未認証のリモートコード実行脆弱性(CVE-2026-0768)を悪用し、認証情報やトークン、各種キーを窃取しています。

このセキュリティ問題は深刻度「Critical」の評価を受けており、Langflowのカスタムコンポーネントエディタにあるコードバリデータに存在します。

脅威インテリジェンス企業のVulnCheckは、英国内に設置したハニーポットでこの攻撃活動を検知しており、週末だけで少なくとも50件の悪用試行が確認され、攻撃トラフィックの発信元は主にロシアでした。

Visit Advertiser websiteGO TO PAGE

VulnCheckのリードセキュリティ研究者であるCaitlin Condon氏によると、攻撃活動はその後さらに激化しており、確認された攻撃の総数は本日時点で360件に達しているとのことです。

Condon氏によれば、攻撃者は偵察行動を行った上で環境変数を照会し、Langflowインスタンスの管理者権限の認証情報やスーパーユーザー用の認証キー、AWSのシークレット、OpenAIのAPIキーを収集しているといいます。

「攻撃者からのリクエストは、とりわけ環境変数(LANGFLOW_SUPERUSER、OPENAI_API*、AWS_ACCESS*、AWS_SECRET*)を照会したり、/root/.cache/langflow/secret_keyを読み取ったり、.sshへのアクセス可否や.bash_historyのサイズを確認したりしています」と、Condon氏は説明しています

Langflowは、AIアプリケーションやエージェント、チャットボット、検索拡張生成(RAG)システムを構築するためのオープンソースのPythonベースローコードプラットフォームです。

ユーザーは、言語モデルやプロンプト、データベース、API、その他のツール用のコンポーネントをグラフィカルインターフェース上で接続することで、ワークフローを作成できます。

CVE-2026-0768の脆弱性は1月に公表されたもので、Langflowのバージョン1.4.2以前に影響します。この脆弱性を悪用すると、認証を経ることなくroot権限で任意のコードを実行できます。

「この特定の欠陥は、validateエンドポイントに渡されるcodeパラメータの処理部分に存在する。この問題は、ユーザーが指定した文字列をPythonコードの実行に用いる前に、適切な検証を行っていないことに起因する」と、脆弱性の説明には記されています。

トレンドマイクロのZero Day Initiativeも、この脆弱性はユーザーが指定した文字列をPythonコードの実行に使用する前に、適切な検証を行っていないことに起因すると指摘しています。

Condon氏によると、現時点で公開されている概念実証(PoC)エクスプロイトは確認されていないとのことです。

CVE-2026-0768は、今年悪用されたLangflowの脆弱性としては初めてではありません。3月には、攻撃者が深刻な度合いのコードインジェクションの欠陥であるCVE-2026-33017を、公表からわずか1日ほどで悪用し、Pythonスクリプトの実行や.ENVファイル・データベースファイルの窃取に利用しました。

これに続き、CVE-2026-5027を悪用して脆弱なサーバーに任意のファイルを書き込む攻撃や、CVE-2026-55255を悪用して他のユーザーのAIワークフローにアクセスし、機密データを窃取した上で第2段階のインプラントを配布する攻撃も発生しました。

攻撃者はさらに、CVE-2026-0770を悪用してroot権限でコマンドを実行し、マルウェアの展開やクラウド認証情報、環境変数、コンテナメタデータの窃取を試みました。

さらに最近では、CISAがCVE-2026-9198について、複数の概念実証エクスプロイトが一般公開されたことを受けて悪用が発生していると警告しています。

Langflowのユーザーには、既知の脆弱性すべてに対処済みの最新バージョンであるバージョン1.11.6へのアップグレードが推奨されています。

翻訳元: https://www.bleepingcomputer.com/news/security/critical-langflow-flaw-exploited-to-steal-openai-and-aws-keys/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。