CVE-2026-0768 是 Langflow 中一个严重的、被积极利用的远程代码执行缺陷,自 2026 年 9 月以来一直被用来从暴露的 AI 服务器窃取 API 密钥和云凭证。发生了什么、为什么重要以及如何应对。

Langflow 是广泛使用的人工智能代理和工作流程开源构建器,它的一个关键缺陷正在被广泛利用,在暴露的服务器上运行代码并窃取这些服务器持有的 API 密钥和云凭证。跟踪号为 CVE-2026-0768,CVSS 评分为 9.8,它可以让未经身份验证的攻击者达到 Python 的目标 exec() 通过 Langflow 的自定义组件编辑器。用户提供的 code 参数传入 /validate 端点未经清理并以 root 身份执行。
从纸面上看,这个错误并不新鲜。该报告于 2025 年 7 月通过趋势科技的零日计划进行报告,并于 2026 年 1 月 9 日发布。改变的是流量。研究人员于 2026 年 9 月 1 日证实了该漏洞的活跃利用,此前检测到的漏洞从 8 月 30 日首次探测后数小时内的约 50 个攀升至下周一的约 360 个。 1.4.2 之前的每个 Langflow 版本中都存在易受攻击的代码。

对于任何在生产中运行低代码人工智能框架的人来说,这就是故事所跨越的界限。在 2026 年之前,让 Langflow 实例可通过互联网访问是一个您本想解决的卫生问题。截至 2026 年 9 月,任何暴露的实例都应被视为已受到损害,并且它可以看到的每个秘密都应进行轮换。
原因在于这些工具所依赖的东西。编排代理的 Langflow 服务器需要密钥来完成工作:OpenAI 和 Anthropic 令牌、AWS、GCP 和 Azure 凭证、数据库连接字符串。攻击者已经注意到了。研究人员描述的活动不是砸抢,而是直接针对这些秘密的“安静、持久的凭证提取”,这将受感染的构建器变成了工作密钥的来源,而不是一个被损坏的盒子。

利用后,侦察是有针对性的,而不是一般性的。查询受感染的主机是否有名为的环境变量 LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* 和 AWS_SECRET*,以及文件 /root/.cache/langflow/secret_key 是直接读取的。入侵者还会检查 SSH 访问和 shell 历史记录的大小,这种环视可以告诉他们该盒子可以到达多少网络。
然后有效负载落地:基于 Python 的凭证收集器、代理、SimpleHelp 远程访问工具和门罗币加密挖掘器。有些入侵会自行清除,从而禁用 auditd 并丢弃一个 .sysd 文件以挫败取证。流量主要来自俄罗斯,也有来自英国、新加坡和以色列的探测命中,还有一个从法国地址到以色列主机的命令和控制通道。大多数暴露的、易受攻击的服务器本身位于美国、德国、马来西亚、巴西和印度。

单一漏洞令人震惊;围绕它的趋势才是真正的新闻。根据首次以这种方式构建的 Forkast 分析,CVE-2026-0768 是 2026 年期间在野外被利用的第 12 个不同的 Langflow 缺陷,而这一年该投资组合中的利用尝试超过 15,000 次。 2026 年之前,只有一个 Langflow CVE 曾在野外被利用过。 2026 年 6 月 25 日的一次攻击活动一次扫描了大约 7,000 台服务器。
Langflow 并不是唯一的这种模式。在同一窗口中,攻击者分别攻击了一个名为“KindaRails2Shell”(CVE-2026-66066,CVSS 9.5)的关键 Ruby on Rails 缺陷,这是一个未经身份验证的文件读取错误,用于从 7,100 多个暴露实例中窃取 Rails 主密钥、数据库密码和云凭证。不同的堆栈,相同的奖励:Web 应用程序所掌握的秘密。
显而易见的是,立即的解决办法就是解决这个问题。将 Langflow 修补到 1.4.2 或更高版本,并且首先不要将管理界面暴露于开放互联网。限制对实例的网络访问,在网络边缘强制执行身份验证,并禁用 LANGFLOW_AUTO_LOGIN 使门未上锁的功能。
更难的修复是架构性的,并且它比这个 CVE 更持久。环境变量中的静态键正是侦察脚本读取的内容;来自保险库或云 KMS 的中间代理的短期凭证可以大大减少攻击者的窃取次数,并且使用它的时间也短得多。如果实例在未打补丁的情况下可访问,则打补丁不会撤消可能已读取的内容。假设它所触摸的键消失并旋转它们。根据今年的证据,下一个 Langflow bug 是什么时候出现的问题。
