Cybercriminelen zijn begonnen met het misbruiken van een kritieke remote code execution (RCE) kwetsbaarheid in het AI low-code platform Langflow, waarschuwt het kwetsbaarhedenspecialist VulnCheck. De kwetsbaarheid, geregistreerd als CVE-2026-0768 met een CVSS-score van 9.8, zit in de code-validator van de custom component editor van Langflow. Omdat een door de gebruiker aangeleverde string niet correct wordt gevalideerd voordat deze wordt gebruikt voor Python-code-uitvoering, kan een aanvaller hiermee zonder authenticatie willekeurige code uitvoeren met rootrechten.
Deze kwetsbaarheid werd in juli 2025 via het Zero Day Initiative (ZDI) gemeld en in januari 2026 publiekelijk bekendgemaakt als zero-day. Alle Langflow-versies tot en met 1.4.2 zijn kwetsbaar. Volgens VulnCheck wordt de kwetsbaarheid actief misbruikt voor verkenning en het verzamelen van inloggegevens. De aanvallen richten zich vooral op het opvragen van omgevingsvariabelen, geheime sleutels en SSH-toegang, waarbij de meeste aanvallen vanuit Rusland lijken te komen. Tot maandag registreerde VulnCheck meer dan 360 exploitatiepogingen via hun canary-systemen in het Verenigd Koninkrijk.
De exploitatie van CVE-2026-0768 in het wild is geen verrassing. Vorige week waarschuwde VulnCheck al voor een toename in aanvallen op Langflow-kwetsbaarheden. Voor 2026 was er slechts één bekende kwetsbaarheid die in het wild werd misbruikt, maar sindsdien zijn er elf extra kwetsbaarheden geïdentificeerd die actief worden aangevallen. VulnCheck telde meer dan 15.000 succesvolle aanvallen op Langflow-instanties die kwetsbaar waren voor drie andere bekende exploits, te weten CVE-2026-0769, CVE-2025-3248 en CVE-2026-5027.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *