Один запрос — и сервер пуст. Хакеры нашли способ забирать ключи OpenAI и AWS у создателей ИИ-ботов

Инцидент застал отрасль врасплох: спасительное обновление вышло, но ставить его никто не спешит.


53r9nw1i13fblep7jkl7va537drd0aga.jpg

Серверы для разработки ИИ-приложений превратились в хранилища ценных секретов, доступных через один незащищённый запрос. Злоумышленники начали эксплуатировать критическую уязвимость CVE-2026-0768 в Langflow , чтобы извлекать ключи OpenAI и AWS, учётные данные администраторов и другую конфиденциальную информацию.

Компания VulnCheck обнаружила реальные атаки на приманках в Великобритании. Сначала специалисты зарегистрировали более 50 запросов, а к 1 сентября число попыток выросло до 360.

Langflow представляет собой открытую платформу на Python, где разработчики собирают ИИ-агентов, чат-ботов и другие приложения в графическом редакторе. Компоненты связывают языковые модели с базами данных, внешними API и инструментами, поэтому на сервере часто хранятся ключи доступа к облачным сервисам и моделям.

Уязвимость CVE-2026-0768 получила оценку 9,8 из 10 по шкале CVSS 3.1 и затрагивает обработчик проверки пользовательских компонентов. Langflow передавал полученную строку интерпретатору Python без надёжной фильтрации. Для эксплуатации не нужны учётная запись и действия администратора, а внедрённый код выполняется с правами суперпользователя root.

Во время атак злоумышленники запрашивают переменные окружения LANGFLOW_SUPERUSER, OPENAI_API, AWS_ACCESS и AWS_SECRET. Дополнительно запросы читают внутренний секретный ключ Langflow, проверяют доступ к каталогу SSH и выясняют размер истории команд Bash. Публичный демонстрационный эксплойт пока не найден, однако отсутствие опубликованного кода не мешает реальной эксплуатации.

Проблему раскрыли в январе 2026 года, а уязвимыми считаются версии Langflow 1.4.2 и ниже. Администраторам рекомендуют перейти на актуальный выпуск 1.11.6 и ограничить сетевой доступ к платформе. При обнаружении подозрительных запросов следует отозвать и заменить ключи OpenAI, AWS и Langflow, а также проверить SSH-доступ и историю команд на сервере.