Beveiligingsonderzoekers van Sysdig melden dat kwaadwillenden een kritieke kwetsbaarheid in Langflow al ongeveer 20 uur na de publieke bekendmaking begonnen te misbruiken. Langflow is een populair open source framework met een visuele interface voor het creëren en inzetten van AI-agents en workflows, met meer dan 145.000 sterren en 8.000 forks op GitHub. Op 17 maart werd versie 1.8.1 uitgebracht, waarin een patch zat voor een ernstige kwetsbaarheid die ongeauthentiseerde remote code execution (RCE) mogelijk maakt.
De kwetsbaarheid, geregistreerd als CVE-2026-33017 met een CVSS-score van 9.3, betreft een POST-endpoint waarmee ontwikkelaars publieke workflows kunnen aanmaken zonder authenticatie. Door een fout in de verwerking van de optionele ‘data’-parameter kan een aanvaller eigen Python-code injecteren in node-definities, die vervolgens zonder sandboxing wordt uitgevoerd. Hierdoor is het mogelijk om op afstand code uit te voeren zonder inloggegevens.
Volgens Sysdig volstaat een enkele HTTP-aanvraag om de kwetsbaarheid te activeren. Opmerkelijk is dat er bij de eerste aanvallen nog geen publieke proof-of-concept op GitHub beschikbaar was. De details in de advisering waren echter voldoende voor aanvallers om een werkende exploit te ontwikkelen zonder extra onderzoek. De aanvallers gebruikten CVE-2026-33017 onder andere om sleutels en credentials te stelen die toegang geven tot verbonden databases, wat kan leiden tot ketenaanvallen.
Binnen 48 uur na openbaarmaking werden exploitatiepogingen waargenomen vanuit zes verschillende IP-adressen. In de eerste fase vonden massale scans plaats vanaf vier IP’s met dezelfde payload, vermoedelijk via geautomatiseerde tools. De tweede fase betrof actieve verkenning vanaf een ander IP-adres, waarbij vooraf voorbereide infrastructuur werd ingezet om payloads te plaatsen na validatie. Tijdens de derde fase werd datalekken vastgesteld, afkomstig van een derde IP-adres. De gebruikte scripts stuurden data naar dezelfde command-and-control server, wat duidt op één enkele operator die via meerdere proxies of VPS-nodes opereert, of mogelijk een gedeelde toolkit gebruikt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *