AI लो-कोड प्लेटफॉर्म Langflow में एक गंभीर रिमोट कोड एक्जीक्यूशन (RCE) भेद्यता का पता चला है, जिसका उपयोग हमलावर सिस्टम पर पूर्ण नियंत्रण पाने के लिए कर रहे हैं।
- CVE-2026-0768 भेद्यता के कारण हमलावर बिना किसी पासवर्ड के Python कोड चला सकते हैं।
- यह खामी Langflow के वर्जन 1.4.2 तक के सभी संस्करणों को प्रभावित करती है।
- रूस से संचालित हमलावरों द्वारा क्रेडेंशियल और SSH एक्सेस चुराने की कोशिशें देखी गई हैं।
साइबर सुरक्षा फर्म VulnCheck ने चेतावनी दी है कि खतरा पैदा करने वाले तत्व (threat actors) AI लो-कोड प्लेटफॉर्म Langflow में एक अत्यंत गंभीर रिमोट कोड एक्जीक्यूशन (RCE) भेद्यता का फायदा उठा रहे हैं। इस सुरक्षा खामी को CVE-2026-0768 के रूप में ट्रैक किया जा रहा है और इसका CVSS स्कोर 9.8 है, जो इसे सबसे खतरनाक श्रेणी में रखता है।
तकनीकी विश्लेषण के अनुसार, यह समस्या Langflow के कस्टम कंपोनेंट एडिटर के कोड वैलिडेटर में मौजूद है। जब सिस्टम उपयोगकर्ता द्वारा दिए गए स्ट्रिंग को ठीक से मान्य (validate) नहीं करता है, तो हमलावर इसका लाभ उठाकर रूट (root) स्तर पर मनमाना Python कोड निष्पादित कर सकते हैं। इसके लिए हमलावर को किसी भी प्रमाणीकरण (authentication) की आवश्यकता नहीं होती है।
Why This Matters
BozokMedia analysis shows कि जैसे-जैसे कंपनियां AI एजेंट्स और लो-कोड वर्कफ़्लो को अपना रही हैं, हमलावरों का ध्यान अब पारंपरिक सॉफ्टवेयर से हटकर AI इंफ्रास्ट्रक्चर की ओर जा रहा है। Langflow जैसे टूल्स का उपयोग अक्सर संवेदनशील डेटा पाइपलाइनों के लिए किया जाता है, जिससे एक छोटा सा बग पूरे कॉर्पोरेट नेटवर्क के लिए खतरा बन सकता है।
AI प्लेटफॉर्म्स में इनपुट वैलिडेशन की कमी डिजिटल बुनियादी ढांचे के लिए एक 'ओपन डोर' नीति की तरह है, जो हमलावरों को सीधे सर्वर के दिल तक पहुंचा देती है।
VulnCheck की रिपोर्ट के अनुसार, हमलावर इस खामी का उपयोग मुख्य रूप से जासूसी (reconnaissance) और क्रेडेंशियल हार्वेस्टिंग के लिए कर रहे हैं। विशेष रूप से रूस से आने वाले क्वेरीज़ में एनवायरमेंट वेरिएबल्स, सीक्रेट कीज़ और SSH एक्सेस की तलाश देखी गई है। अकेले ब्रिटेन में ही 360 से अधिक हमले दर्ज किए गए हैं।
यह हमला अचानक नहीं हुआ है। 2026 की शुरुआत से ही Langflow की लोकप्रियता के साथ-साथ उस पर हमलों की संख्या में भारी वृद्धि हुई है। पिछले वर्ष तक केवल एक ज्ञात भेद्यता का फायदा उठाया गया था, लेकिन इस वर्ष अब तक 11 अतिरिक्त कमजोरियों को टारगेट किया गया है।
| भेद्यता ID | प्रभाव का स्तर | मुख्य जोखिम |
|---|---|---|
| CVE-2026-0768 | Critical (9.8) | Unauthenticated Root RCE |
| CVE-2026-0769 | High | Data Leakage/Execution |
| CVE-2025-3248 | Medium/High | Unauthorized Access |
सुरक्षा विशेषज्ञों का कहना है कि केवल पैच जारी करना पर्याप्त नहीं है, बल्कि संगठनों को अपने AI टूल्स के लिए 'जीरो ट्रस्ट' आर्किटेक्चर लागू करना चाहिए ताकि एक सिंगल पॉइंट ऑफ फेल्योर से पूरी प्रणाली ध्वस्त न हो।
Frequently Asked Questions
प्रश्न 1: क्या मेरा Langflow इंस्टालेशन सुरक्षित है?
यदि आप वर्जन 1.4.2 या उससे पुराना वर्जन उपयोग कर रहे हैं, तो आप जोखिम में हैं। तुरंत नवीनतम अपडेट पर स्विच करें।
प्रश्न 2: हमलावर इस बग के जरिए क्या चुरा सकते हैं?
वे आपके सर्वर की गुप्त चाबियाँ (Secret Keys), पासवर्ड, और SSH एक्सेस प्राप्त कर सकते हैं, जिससे वे आपके पूरे क्लाउड इंफ्रास्ट्रक्चर पर कब्जा कर सकते हैं।