AI लो-कोड प्लेटफॉर्म Langflow में एक गंभीर रिमोट कोड एक्जीक्यूशन (RCE) भेद्यता का पता चला है, जिसका उपयोग हमलावर सिस्टम पर पूर्ण नियंत्रण पाने के लिए कर रहे हैं।

  • CVE-2026-0768 भेद्यता के कारण हमलावर बिना किसी पासवर्ड के Python कोड चला सकते हैं।
  • यह खामी Langflow के वर्जन 1.4.2 तक के सभी संस्करणों को प्रभावित करती है।
  • रूस से संचालित हमलावरों द्वारा क्रेडेंशियल और SSH एक्सेस चुराने की कोशिशें देखी गई हैं।

साइबर सुरक्षा फर्म VulnCheck ने चेतावनी दी है कि खतरा पैदा करने वाले तत्व (threat actors) AI लो-कोड प्लेटफॉर्म Langflow में एक अत्यंत गंभीर रिमोट कोड एक्जीक्यूशन (RCE) भेद्यता का फायदा उठा रहे हैं। इस सुरक्षा खामी को CVE-2026-0768 के रूप में ट्रैक किया जा रहा है और इसका CVSS स्कोर 9.8 है, जो इसे सबसे खतरनाक श्रेणी में रखता है।

तकनीकी विश्लेषण के अनुसार, यह समस्या Langflow के कस्टम कंपोनेंट एडिटर के कोड वैलिडेटर में मौजूद है। जब सिस्टम उपयोगकर्ता द्वारा दिए गए स्ट्रिंग को ठीक से मान्य (validate) नहीं करता है, तो हमलावर इसका लाभ उठाकर रूट (root) स्तर पर मनमाना Python कोड निष्पादित कर सकते हैं। इसके लिए हमलावर को किसी भी प्रमाणीकरण (authentication) की आवश्यकता नहीं होती है।

Why This Matters

BozokMedia analysis shows कि जैसे-जैसे कंपनियां AI एजेंट्स और लो-कोड वर्कफ़्लो को अपना रही हैं, हमलावरों का ध्यान अब पारंपरिक सॉफ्टवेयर से हटकर AI इंफ्रास्ट्रक्चर की ओर जा रहा है। Langflow जैसे टूल्स का उपयोग अक्सर संवेदनशील डेटा पाइपलाइनों के लिए किया जाता है, जिससे एक छोटा सा बग पूरे कॉर्पोरेट नेटवर्क के लिए खतरा बन सकता है।

AI प्लेटफॉर्म्स में इनपुट वैलिडेशन की कमी डिजिटल बुनियादी ढांचे के लिए एक 'ओपन डोर' नीति की तरह है, जो हमलावरों को सीधे सर्वर के दिल तक पहुंचा देती है।

VulnCheck की रिपोर्ट के अनुसार, हमलावर इस खामी का उपयोग मुख्य रूप से जासूसी (reconnaissance) और क्रेडेंशियल हार्वेस्टिंग के लिए कर रहे हैं। विशेष रूप से रूस से आने वाले क्वेरीज़ में एनवायरमेंट वेरिएबल्स, सीक्रेट कीज़ और SSH एक्सेस की तलाश देखी गई है। अकेले ब्रिटेन में ही 360 से अधिक हमले दर्ज किए गए हैं।

यह हमला अचानक नहीं हुआ है। 2026 की शुरुआत से ही Langflow की लोकप्रियता के साथ-साथ उस पर हमलों की संख्या में भारी वृद्धि हुई है। पिछले वर्ष तक केवल एक ज्ञात भेद्यता का फायदा उठाया गया था, लेकिन इस वर्ष अब तक 11 अतिरिक्त कमजोरियों को टारगेट किया गया है।

भेद्यता IDप्रभाव का स्तरमुख्य जोखिम
CVE-2026-0768Critical (9.8)Unauthenticated Root RCE
CVE-2026-0769HighData Leakage/Execution
CVE-2025-3248Medium/HighUnauthorized Access

सुरक्षा विशेषज्ञों का कहना है कि केवल पैच जारी करना पर्याप्त नहीं है, बल्कि संगठनों को अपने AI टूल्स के लिए 'जीरो ट्रस्ट' आर्किटेक्चर लागू करना चाहिए ताकि एक सिंगल पॉइंट ऑफ फेल्योर से पूरी प्रणाली ध्वस्त न हो।

क्या आप जानते हैं?: CVSS स्कोर 10 में से 9.8 होना यह दर्शाता है कि इस हमले को अंजाम देना बेहद आसान है और इसका प्रभाव विनाशकारी हो सकता है।

Frequently Asked Questions

प्रश्न 1: क्या मेरा Langflow इंस्टालेशन सुरक्षित है?
यदि आप वर्जन 1.4.2 या उससे पुराना वर्जन उपयोग कर रहे हैं, तो आप जोखिम में हैं। तुरंत नवीनतम अपडेट पर स्विच करें।

प्रश्न 2: हमलावर इस बग के जरिए क्या चुरा सकते हैं?
वे आपके सर्वर की गुप्त चाबियाँ (Secret Keys), पासवर्ड, और SSH एक्सेस प्राप्त कर सकते हैं, जिससे वे आपके पूरे क्लाउड इंफ्रास्ट्रक्चर पर कब्जा कर सकते हैं।