Immagine illustrativa generata con AI
Langflow sotto attacco: una falla RCE espone chiavi OpenAI, AWS e credenziali root
Vulnerabilità critica Langflow CVE-2026-0768 consente RCE senza autenticazione come root per rubare chiavi OpenAI, AWS e credenziali. Aggiorna a 1.11.6.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Attori malevoli stanno sfruttando CVE-2026-0768, una vulnerabilità critica di Langflow che permette di eseguire codice Python da remoto senza autenticazione. Gli attacchi puntano soprattutto ai segreti conservati nell’ambiente: chiavi API OpenAI, credenziali AWS, token amministrativi e dati utilizzabili per estendere la compromissione.
La notizia è stata pubblicata il 1 settembre 2026. VulnCheck ha intercettato l’attività attraverso honeypot nel Regno Unito, registrando inizialmente almeno 50 tentativi durante un fine settimana non datato. La ricercatrice Caitlin Condon ha poi riferito un totale di 360 attacchi osservati.
Il validatore di Langflow esegue codice controllato dall’attaccante
Langflow è un framework open source basato su Python per costruire applicazioni di intelligenza artificiale attraverso un’interfaccia low-code. Consente di collegare modelli linguistici, prompt, database, API e altri strumenti per realizzare agenti, chatbot e sistemi RAG.
La vulnerabilità riguarda l’editor dei componenti personalizzati e, in particolare, l’endpoint utilizzato per validare il codice. Il parametro code, controllabile dall’utente, non viene verificato correttamente prima di essere impiegato nell’esecuzione di codice Python.
Un aggressore può quindi inviare una richiesta appositamente costruita all’endpoint validate e ottenere l’esecuzione di istruzioni arbitrarie. Non servono credenziali né interazioni da parte di un utente legittimo.
Il codice viene inoltre eseguito nel contesto dell’utente root. Questo dettaglio trasforma la falla da semplice accesso applicativo a potenziale compromissione completa dell’host o del container che esegue Langflow.
CVE-2026-0768 è classificata come CWE-94, cioè generazione impropria di codice e conseguente code injection. L’identificativo Zero Day Initiative è ZDI-CAN-27322, con advisory ZDI-26-034.
Il vettore assegnato dalla CNA Zero Day Initiative è:
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Il punteggio associato è 9.8 su 10. NVD, tuttavia, non ha ancora pubblicato una propria valutazione numerica: nella relativa scheda il punteggio base NVD risulta N/A.
Versioni coinvolte e aggiornamento alla 1.11.6
Il perimetro delle versioni vulnerabili non è descritto in modo perfettamente uniforme. NVD indica nella propria tabella Langflow 1.4.2, mentre altri resoconti comprendono anche le versioni precedenti alla 1.4.2.
Per evitare interpretazioni eccessivamente restrittive, gli amministratori non dovrebbero limitarsi a controllare la presenza della sola release 1.4.2. La misura raccomandata è aggiornare direttamente a Langflow 1.11.6, indicata come la versione che corregge tutte le vulnerabilità note del prodotto.
CVE-2026-0768 non risulta indicata tra le vulnerabilità incluse nel catalogo Known Exploited Vulnerabilities (KEV) della CISA. Non sono quindi disponibili una data d’ingresso nel catalogo o una scadenza federale specifica per questa CVE.
L’assenza dal KEV non equivale però ad assenza di sfruttamento. In questo caso l’exploitation è stata osservata direttamente tramite honeypot, nonostante non risultino proof-of-concept pubblici per CVE-2026-0768.
Il traffico proveniva principalmente dalla Russia, ma questo elemento non permette di attribuire la campagna. Non è stato identificato un gruppo preciso e l’origine delle connessioni potrebbe dipendere da server compromessi, proxy o infrastrutture acquistate dagli aggressori.
Gli attaccanti cercano segreti Langflow, AWS e OpenAI
Dopo aver ottenuto l’esecuzione di codice, gli aggressori effettuano ricognizione sull’host e interrogano le variabili d’ambiente. È una strategia particolarmente efficace contro applicazioni AI, che spesso ricevono segreti direttamente attraverso configurazioni runtime, file .env o sistemi di orchestrazione.
Tra gli elementi cercati figurano:
- variabili
LANGFLOW_SUPERUSER; - variabili con prefisso
OPENAI_API*; - credenziali
AWS_ACCESS*; - segreti
AWS_SECRET*; - file
/root/.cache/langflow/secret_key; - contenuti o accessibilità della directory
.ssh; - dimensione e disponibilità di
.bash_history.
Il furto di una chiave OpenAI può consentire consumi API fraudolenti, accesso alle risorse associate all’account o interrogazioni condotte a spese della vittima. Le conseguenze dipendono dai permessi e dai servizi collegati alla chiave.
Le credenziali AWS possono avere un impatto ancora più ampio. Se associate a ruoli IAM sovradimensionati, possono permettere accesso a storage, database, workload, secret manager e infrastrutture di calcolo.
Anche i token superuser di Langflow sono sensibili. Un aggressore potrebbe usarli per intervenire sui workflow, leggere configurazioni, manipolare componenti o preparare ulteriori accessi.
Le chiavi esposte devono essere considerate compromesse anche quando i log non mostrano un loro impiego immediato. Possono essere conservate e riutilizzate successivamente da infrastrutture differenti.
Come cercare una possibile compromissione
L’aggiornamento chiude la vulnerabilità, ma non elimina eventuali accessi già ottenuti. Su un’istanza esposta, soprattutto se raggiungibile da Internet, è necessario affiancare alla patch un’attività di incident response.
Nei log applicativi e del reverse proxy vanno cercate richieste anomale agli endpoint di validazione, con particolare attenzione ai parametri code ed exec_globals. Sono rilevanti anche payload contenenti istruzioni Python, chiamate a shell, accessi al filesystem o enumerazione delle variabili d’ambiente.
Sul sistema occorre verificare:
- letture inattese di
/root/.cache/langflow/secret_key; - accessi a
.sshe.bash_history; - processi Python o shell avviati dal servizio Langflow;
- processi figli incompatibili con il normale funzionamento;
- nuovi utenti, chiavi SSH, cron job o altri meccanismi di persistenza;
- file creati o modificati in percorsi non previsti;
- connessioni in uscita verso destinazioni sconosciute;
- modifiche a container, immagini e volumi persistenti.
Anche i servizi esterni richiedono controlli. I log AWS dovrebbero essere analizzati per individuare autenticazioni da indirizzi, regioni e user agent insoliti, oltre a modifiche IAM o accessi anomali ai dati. Per OpenAI vanno controllati utilizzo, consumi e fatturazione associati alle chiavi presenti sull’istanza.
Patch, isolamento e rotazione completa delle credenziali
La priorità è aggiornare Langflow alla versione 1.11.6. Se non è possibile farlo immediatamente, l’istanza dovrebbe essere rimossa dall’esposizione pubblica oppure protetta tramite firewall, security group e controlli del reverse proxy.
Gli endpoint di validazione, autenticazione automatica, upload e gestione dei flow non dovrebbero essere accessibili direttamente da reti non fidate. Questa limitazione riduce la superficie esposta, ma non sostituisce l’aggiornamento.
Dopo una possibile exploitation occorre ruotare almeno:
- chiavi e secret AWS;
- chiavi API OpenAI;
- credenziali e token superuser Langflow;
- chiavi applicative locali;
- credenziali SSH raggiungibili dal processo;
- altri token presenti nelle variabili d’ambiente o nei file di configurazione.
È inoltre opportuno riesaminare i permessi IAM applicando il principio del privilegio minimo. Se un’istanza non può essere aggiornata né isolata adeguatamente, la scelta più sicura è interromperne l’utilizzo.
Una sequenza di vulnerabilità già sfruttate contro Langflow
CVE-2026-0768 arriva dopo numerose falle Langflow entrate nel catalogo KEV della CISA.
CVE-2026-33017, una RCE nell’endpoint per la costruzione dei flow pubblici, è nel KEV dal 2026-03-25, con scadenza federale 2026-04-08. La vulnerabilità interessa langflow < 1.8.2 e permette di passare a exec() codice Python incorporato in nodi controllati dall’attaccante.
CVE-2026-55255 è nel KEV dal 2026-07-07, con remediation richiesta entro il 2026-07-10. Si tratta di una IDOR, corretta nella versione 1.9.1, che consentiva a un utente autenticato di eseguire flow appartenenti ad altri account.
CVE-2026-0770, nel KEV dal 2026-07-21 con scadenza 2026-07-24, sfrutta il parametro exec_globals dell’endpoint validate per ottenere esecuzione remota come root. Sono interessate le versioni langflow <= 1.7.3.
CVE-2026-9198 è stata aggiunta al KEV il 2026-08-04, con scadenza 2026-08-07. La catena combina il rilascio di token SUPERUSER tramite /api/v1/auto_login con l’esecuzione di codice attraverso /api/v1/validate/code; colpisce langflow < 1.10.1.
Nel catalogo compare anche CVE-2025-3248, inserita il 2025-05-05 con scadenza 2025-05-26 e risultata impiegata in campagne ransomware.
Questa sequenza mostra un rischio operativo concreto per le installazioni Langflow esposte. La sola applicazione della patch non basta quando una RCE root è già stata sfruttata: servono rotazione dei segreti, triage forense e verifica dell’intera infrastruttura collegata.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-0770CRITICAL9.8Langflow exec_globals Inclusion of Functionality from Untrusted Control Sphere Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Langflow. Authentication is not required to exploit this vulnerability. The specific
- CVE-2026-33017CRITICAL9.8Langflow is a tool for building and deploying AI-powered agents and workflows. In versions prior to 1.9.0, the POST /api/v1/build_public_tmp/{flow_id}/flow endpoint allows building public flows without requiring authentication. When the optional data parameter is supplied, the endpoint uses attacker
- CVE-2025-3248CRITICAL9.8Langflow versions prior to 1.3.0 are susceptible to code injection in the /api/v1/validate/code endpoint. A remote and unauthenticated attacker can send crafted HTTP requests to execute arbitrary code.
- CVE-2026-9198CRITICAL9.8IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
- CVE-2026-0768CRITICAL9.8Langflow code Code Injection Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Langflow. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of the code parame
- CVE-2026-5027HIGH8.8The 'POST /api/v2/files' endpoint does not sanitize the 'filename' parameter from the multipart form data, allowing an attacker to write files to arbitrary locations on the filesystem using path traversal sequences ('../').
- CVE-2026-55255HIGH8.4Langflow is a tool for building and deploying AI-powered agents and workflows. Prior to 1.9.1, an Insecure Direct Object Reference (IDOR) vulnerability in /api/v1/responses endpoint allows an authenticated attacker to execute any flow belonging to another user by specifying the victim's flow ID in t
