Admin
Администратор
Злоумышленники активно эксплуатируют критическую уязвимость CVE-2026-0768 в Langflow, фреймворке с открытым исходным кодом для создания приложений искусственного интеллекта. Эта уязвимость позволяет выполнять произвольный код без аутентификации с правами root, что делает её крайне опасной. Уязвимость находится в валидаторе кода редактора пользовательских компонентов Langflow и получила наивысший уровень критичности. Компания VulnCheck зафиксировала более 360 попыток эксплуатации этой уязвимости, большинство из которых исходили из России. Злоумышленники используют уязвимость для сбора административных учетных данных, ключей AWS и API-ключей OpenAI. Они также проверяют доступ к файлам .ssh и анализируют историю команд в .bash_history. Langflow — это платформа с низким кодом, основанная на Python, которая позволяет создавать приложения ИИ, чат-боты и системы с расширенной генерацией. Уязвимость была обнаружена в январе и затрагивает версии Langflow до 1.4.2. Проблема заключается в отсутствии должной проверки пользовательских данных перед выполнением Python-кода. Рекомендуется обновить Langflow до версии 1.11.6, чтобы устранить все известные уязвимости.