Langflow Platformundaki Kritik RCE Zafiyeti Aktif Olarak Sömürülüyor

Yapay zeka tabanlı düşük kodlu geliştirme platformu Langflow, sistem üzerinde tam yetkiyle kod çalıştırılmasına olanak tanıyan kritik bir RCE (uzaktan kod yürütme) zafiyetiyle karşı karşıya. CVE-2026-0768 koduyla tanımlanan ve 9.8 CVSS puanına sahip olan bu güvenlik açığı, platformun özel bileşen düzenleyicisindeki kod doğrulayıcı mekanizmasında yer alıyor.
Söz konusu açık, kullanıcı tarafından sağlanan verilerin Python kodu olarak çalıştırılmadan önce yeterince doğrulanmamasından kaynaklanıyor. Bu durum, saldırganların herhangi bir kimlik doğrulama sürecine ihtiyaç duymadan, sistem üzerinde root haklarıyla keyfi komutlar çalıştırmasına imkan tanıyor. 1.4.2 ve öncesindeki tüm sürümleri etkileyen bu zafiyetin, özellikle Rusya kaynaklı saldırganlar tarafından keşif faaliyetleri ve kimlik bilgisi hırsızlığı için kullanıldığı gözlemlendi.
Güvenlik firması VulnCheck, saldırganların sistemdeki ortam değişkenlerini, gizli anahtarları ve SSH erişimlerini hedef alan sorgular gerçekleştirdiğini raporladı. Sadece Birleşik Krallık'taki izleme sistemlerinde kısa sürede 360'tan fazla sömürü girişimi tespit edildi.

