Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 4, 2026

Langflow CVE-2026-0768: Angreifer fischen nach OpenAI- und AWS-Keys

Langflow CVE-2026-0768 wird aktiv ausgenutzt: Angreifer lesen OpenAI-Keys, AWS-Secrets und Superuser-Schlüssel aus. Was jetzt zu tun ist.

Langflow CVE-2026-0768: Angreifer fischen nach OpenAI- und AWS-Keys

Die Langflow CVE-2026-0768 wird seit dem Wochenende aktiv ausgenutzt. Angreifer nutzen die Lücke im KI-Baukasten Langflow nicht, um Ransomware zu verteilen, sondern um gezielt Zugangsdaten abzugreifen: OpenAI-API-Keys, AWS-Secrets und den Superuser-Schlüssel der Langflow-Instanz. Wer Langflow betreibt, sollte heute prüfen, welche Version läuft – und welche Keys im Container liegen.

Was passiert ist

Das Threat-Intelligence-Unternehmen VulnCheck meldete am 30. August innerhalb weniger Stunden über 50 Exploit-Versuche gegen seine Honeypots in Großbritannien. Bis Anfang der Woche stieg die Zahl auf 360. Der Datenverkehr stammt laut VulnCheck überwiegend aus Russland.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Interessant ist, was die Angreifer nach dem Einbruch tun. Sie lesen Umgebungsvariablen wie LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* und AWS_SECRET* aus, greifen auf den Secret-Key unter /root/.cache/langflow/ zu und prüfen, ob SSH-Schlüssel und eine Bash-History vorhanden sind. Das ist klassische Aufklärung mit dem Ziel, sich seitwärts in Cloud-Konten und weitere Server zu bewegen.

Die Lücke im Detail

CVE-2026-0768 trägt einen CVSS-Score von 9.8. Die Schwachstelle sitzt im validate-Endpunkt des Custom-Component-Editors: Ein vom Nutzer übergebener code-Parameter wird ohne Prüfung als Python-Code ausgeführt. Eine Anmeldung ist dafür nicht nötig, und der Code läuft mit Root-Rechten. Betroffen sind laut BleepingComputer alle Langflow-Versionen bis einschließlich 1.4.2; das aktuelle Release 1.11.6 schließt die Lücke.

Die Geschichte der Lücke ist selbst ein Lehrstück: Trend Micros Zero Day Initiative (ZDI) meldete das Problem bereits im Juli 2025 an den Hersteller, fragte mehrfach nach und veröffentlichte den Fall am 9. Januar 2026 als 0-Day-Advisory, weil bis dahin kein Fix kam. Öffentliche Proof-of-Concept-Exploits sind laut VulnCheck bislang nicht bekannt – die Angreifer arbeiten offenbar mit eigenem oder privat zirkulierendem Exploit-Code.

Langflow ist damit zum Dauergast in Advisories geworden: VulnCheck zählt inzwischen zwölf Langflow-Schwachstellen, die seit 2025 in freier Wildbahn ausgenutzt wurden. Über eine davon, CVE-2026-9198, haben wir im August berichtet.

Was das für dich bedeutet

Aus CISO-Sicht ist an dieser Meldung nicht die Lücke das Erschreckende, sondern das Ziel. Low-Code-Plattformen für KI-Agenten sind Sammelstellen für Geheimnisse: Sie brauchen API-Keys zu Sprachmodellen, Zugang zu Datenbanken, oft auch Cloud-Credentials für Speicher und Vektor-Indizes. Ein einziger kompromittierter Langflow-Server liefert dem Angreifer also nicht einen, sondern ein Dutzend Schlüssel – und über den OpenAI-Key im Zweifel noch eine Rechnung, die am Monatsende jemand anderes bezahlt.

Die zweite Lehre: Ein Werkzeug, das in der Testphase auf einem Notebook lief, landet erstaunlich oft ungeschützt im Netz. Langflow hat in der Standardkonfiguration keine Härtung, die einen Root-Prozess mit Internetzugang rechtfertigt. Nach 25 Jahren IT kenne ich das Muster gut: Die Pilotinstallation überlebt den Piloten, und niemand fühlt sich mehr zuständig.

Praxis-Tipps: Das solltest du jetzt tun

  • Version prüfen und aktualisieren. Alles unterhalb von 1.11.6 gehört auf den aktuellen Stand – und zwar heute, nicht im nächsten Wartungsfenster.
  • Erreichbarkeit einschränken. Langflow gehört hinter ein VPN oder mindestens hinter einen Reverse-Proxy mit Authentifizierung. Der validate-Endpunkt hat im offenen Internet nichts verloren.
  • Keys rotieren, wenn die Instanz erreichbar war. War der Server seit Ende August ungepatcht aus dem Internet erreichbar, gilt: OpenAI-Keys, AWS-Access-Keys und den Langflow-Superuser-Schlüssel neu erzeugen. Nicht erst nach forensischer Analyse, sondern sofort.
  • Secrets aus Umgebungsvariablen nehmen. Wer Keys in .env-Dateien oder Container-Umgebungen ablegt, macht sie für genau diese Art von Aufklärung leicht lesbar. Ein Secret-Manager oder zumindest kurzlebige, eng begrenzte Cloud-Rollen reduzieren den Schaden.
  • Logs auf die genannten Muster prüfen. Zugriffe auf /api/v1/validate/code von unbekannten IPs und ungewöhnliche Lesezugriffe auf .bash_history oder .ssh sind Indikatoren.

Wer KI-Werkzeuge lieber vollständig lokal betreibt, findet in unserem Ratgeber zur Hardware für lokale KI-Modelle eine Übersicht – ein lokal laufender Agent ohne Cloud-Keys ist für Angreifer schlicht weniger interessant.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden