LangflowのRCE脆弱性(CVE-2026-0768)が悪用されOpenAI・AWSキーが窃取される — 認証なしでroot実行可能、2026年だけで6件目の悪用事例
DRANK

9月2日、BleepingComputerが「Critical Langflow flaw exploited to steal OpenAI and AWS keys」と題した記事を公開した。AIアプリ開発フレームワーク「Langflow」の未認証RCE脆弱性(CVE-2026-0768)が悪用され、OpenAI APIキーやAWSシークレットが窃取されている実態について詳しく報告している。攻撃者が狙うのは環境変数に潜むAPIキー攻撃者が実行しているのは単純なシステム侵害ではない。環境変数を直接クエリしてAPIキーや認証情報を抜き取るという、クラウド時代ならではの手口だ。脅威インテリジェンス企業VulnCheckのリードセキュリティリサーチャー、Caitlin Condonによれば、攻撃者のリクエストは以下の情報を標的にしている。

by @tf_official
Related Topics: Vulnerability Security AI