Die Langflow CVE-2026-0768 wird seit dem Wochenende aktiv ausgenutzt. Angreifer nutzen die Lücke im KI-Baukasten Langflow nicht, um Ransomware zu verteilen, sondern um gezielt Zugangsdaten abzugreifen: OpenAI-API-Keys, AWS-Secrets und den Superuser-Schlüssel der Langflow-Instanz. Wer Langflow betreibt, sollte heute prüfen, welche Version läuft – und welche Keys im Container liegen.
Was passiert ist
Das Threat-Intelligence-Unternehmen VulnCheck meldete am 30. August innerhalb weniger Stunden über 50 Exploit-Versuche gegen seine Honeypots in Großbritannien. Bis Anfang der Woche stieg die Zahl auf 360. Der Datenverkehr stammt laut VulnCheck überwiegend aus Russland.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Interessant ist, was die Angreifer nach dem Einbruch tun. Sie lesen Umgebungsvariablen wie LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* und AWS_SECRET* aus, greifen auf den Secret-Key unter /root/.cache/langflow/ zu und prüfen, ob SSH-Schlüssel und eine Bash-History vorhanden sind. Das ist klassische Aufklärung mit dem Ziel, sich seitwärts in Cloud-Konten und weitere Server zu bewegen.
Die Lücke im Detail
CVE-2026-0768 trägt einen CVSS-Score von 9.8. Die Schwachstelle sitzt im validate-Endpunkt des Custom-Component-Editors: Ein vom Nutzer übergebener code-Parameter wird ohne Prüfung als Python-Code ausgeführt. Eine Anmeldung ist dafür nicht nötig, und der Code läuft mit Root-Rechten. Betroffen sind laut BleepingComputer alle Langflow-Versionen bis einschließlich 1.4.2; das aktuelle Release 1.11.6 schließt die Lücke.
Die Geschichte der Lücke ist selbst ein Lehrstück: Trend Micros Zero Day Initiative (ZDI) meldete das Problem bereits im Juli 2025 an den Hersteller, fragte mehrfach nach und veröffentlichte den Fall am 9. Januar 2026 als 0-Day-Advisory, weil bis dahin kein Fix kam. Öffentliche Proof-of-Concept-Exploits sind laut VulnCheck bislang nicht bekannt – die Angreifer arbeiten offenbar mit eigenem oder privat zirkulierendem Exploit-Code.
Langflow ist damit zum Dauergast in Advisories geworden: VulnCheck zählt inzwischen zwölf Langflow-Schwachstellen, die seit 2025 in freier Wildbahn ausgenutzt wurden. Über eine davon, CVE-2026-9198, haben wir im August berichtet.
Was das für dich bedeutet
Aus CISO-Sicht ist an dieser Meldung nicht die Lücke das Erschreckende, sondern das Ziel. Low-Code-Plattformen für KI-Agenten sind Sammelstellen für Geheimnisse: Sie brauchen API-Keys zu Sprachmodellen, Zugang zu Datenbanken, oft auch Cloud-Credentials für Speicher und Vektor-Indizes. Ein einziger kompromittierter Langflow-Server liefert dem Angreifer also nicht einen, sondern ein Dutzend Schlüssel – und über den OpenAI-Key im Zweifel noch eine Rechnung, die am Monatsende jemand anderes bezahlt.
Die zweite Lehre: Ein Werkzeug, das in der Testphase auf einem Notebook lief, landet erstaunlich oft ungeschützt im Netz. Langflow hat in der Standardkonfiguration keine Härtung, die einen Root-Prozess mit Internetzugang rechtfertigt. Nach 25 Jahren IT kenne ich das Muster gut: Die Pilotinstallation überlebt den Piloten, und niemand fühlt sich mehr zuständig.
Praxis-Tipps: Das solltest du jetzt tun
- Version prüfen und aktualisieren. Alles unterhalb von 1.11.6 gehört auf den aktuellen Stand – und zwar heute, nicht im nächsten Wartungsfenster.
- Erreichbarkeit einschränken. Langflow gehört hinter ein VPN oder mindestens hinter einen Reverse-Proxy mit Authentifizierung. Der
validate-Endpunkt hat im offenen Internet nichts verloren. - Keys rotieren, wenn die Instanz erreichbar war. War der Server seit Ende August ungepatcht aus dem Internet erreichbar, gilt: OpenAI-Keys, AWS-Access-Keys und den Langflow-Superuser-Schlüssel neu erzeugen. Nicht erst nach forensischer Analyse, sondern sofort.
- Secrets aus Umgebungsvariablen nehmen. Wer Keys in
.env-Dateien oder Container-Umgebungen ablegt, macht sie für genau diese Art von Aufklärung leicht lesbar. Ein Secret-Manager oder zumindest kurzlebige, eng begrenzte Cloud-Rollen reduzieren den Schaden. - Logs auf die genannten Muster prüfen. Zugriffe auf
/api/v1/validate/codevon unbekannten IPs und ungewöhnliche Lesezugriffe auf.bash_historyoder.sshsind Indikatoren.
Wer KI-Werkzeuge lieber vollständig lokal betreibt, findet in unserem Ratgeber zur Hardware für lokale KI-Modelle eine Übersicht – ein lokal laufender Agent ohne Cloud-Keys ist für Angreifer schlicht weniger interessant.
Quellen
- Zero Day Initiative: ZDI-26-034 – Langflow code Code Injection RCE (CVE-2026-0768)
- BleepingComputer: Critical Langflow flaw exploited to steal OpenAI and AWS keys
- The Hacker News: Attackers Exploit Critical Langflow and Rails Flaws
- NVD: CVE-2026-0768
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden