Langflow 1.4.2 이하의 CVE-2026-0768은 인증되지 않은 사용자가 커스텀 컴포넌트 검증 과정에서 Python 코드를 원격 실행할 수 있게 합니다. 허니팟에서 확인된 공격 시도는 주말 50건에서 보도 시점 360건으로 늘었고, 공격자는 관리자 자격증명과 Langflow 비밀키, AWS 비밀키, OpenAI API 키 및 SSH 접근 정보를 수집하려 했습니다. 인터넷에 노출된 인스턴스는 패치와 함께 노출된 키를 폐기하고 회전해야 합니다.
Tech로 돌아가기
Tech
Langflow 취약점 공격이 OpenAI와 AWS 키를 노립니다
1.4.2 이하 공개 인스턴스는 업데이트만 하지 말고 관리자 및 클라우드와 모델 API 키까지 즉시 회전해야 합니다.
출처
- 랭플로우 취약점 공격 확산…오픈AI,AWS 키 노린 시도 하루 만에 360건 — ZDNet Korea