Une faille RCE critique (CVSS 9.8) dans Langflow est activement exploitée pour dérober des credentials IA et cloud. VulnCheck a détecté 360 tentatives en 48h, majoritairement depuis la Russie.
En bref
- CVE-2026-0768 : exécution de code arbitraire en root sans authentification dans Langflow 1.4.2 et antérieur, CVSS 9.8
- 360 tentatives d'exploitation détectées via honeypots UK par VulnCheck ; majorité du trafic hostile d'origine russe
- Patcher immédiatement vers Langflow 1.5.0 ; auditer les variables d'environnement (clés OpenAI, AWS, secrets SSH)
Les faits
Depuis le 1er septembre 2026, des acteurs malveillants exploitent activement CVE-2026-0768, une faille d'injection de code critique affectant Langflow, le framework open source low-code utilisé pour concevoir des agents et des pipelines d'intelligence artificielle. La vulnérabilité avait été initialement divulguée en janvier 2026 par le Zero Day Initiative (ZDI) de Trend Micro, mais l'exploitation à grande échelle n'a débuté que cette semaine selon les données de télémétrie publiées par VulnCheck.
La faille réside dans l'endpoint /api/v1/validate/code du composant d'édition de composants personnalisés de la plateforme. Cet endpoint accepte un paramètre code soumis par l'utilisateur et l'exécute directement via un interpréteur Python sans validation ni sandboxing adéquats. Un attaquant non authentifié, disposant simplement d'un accès réseau à l'instance Langflow, peut injecter du code arbitraire qui s'exécute avec les privilèges root du processus serveur.
Le score CVSS 3.1 est de 9.8 (critique), avec un vecteur d'attaque réseau (AV:N), une complexité faible (AC:L), aucun privilège requis (PR:N) et aucune interaction utilisateur nécessaire (UI:N). L'impact est total sur la confidentialité, l'intégrité et la disponibilité (C:H/I:H/A:H). Ce profil de risque maximal place CVE-2026-0768 dans la catégorie des vulnérabilités à corriger sans attendre une fenêtre de maintenance planifiée.
VulnCheck a déployé des honeypots au Royaume-Uni pour monitorer les tentatives d'exploitation. En moins de 48 heures, 360 tentatives ont été enregistrées. L'analyse des sources IP révèle que la majorité du trafic hostile provient de Russie, bien que l'attribution à un groupe APT spécifique n'ait pas encore été établie. Il s'agit pour l'heure d'une campagne d'exploitation opportuniste ciblant toutes les instances Langflow exposées publiquement, sans discrimination sectorielle ou géographique.
Les commandes observées lors des tentatives d'intrusion réussies sont révélatrices des objectifs des attaquants. Les scripts injectés cherchent à récupérer les variables d'environnement de l'instance : clés d'API OpenAI, credentials AWS (AWS_ACCESS_KEY_ID, AWS_SECRET_ACCESS_KEY), tokens Anthropic, Google Vertex et Cohere. Les attaquants lisent également le fichier de clé secrète locale de Langflow situé à /root/.cache/langflow/secret_key, inspectent les accès SSH (authorized_keys, id_rsa) et analysent le fichier .bash_history pour reconstituer les commandes récentes exécutées sur le système.
Cette tactique de collecte de credentials IA est particulièrement lucrative. Une clé OpenAI compromise se revend sur les marchés souterrains ou permet à l'attaquant de générer des millions de requêtes d'inférence à la charge de la victime. Les clés AWS compromises ouvrent l'accès à des buckets S3 contenant des données d'entraînement, logs ou données clients, et permettent de lancer des instances EC2 pour du cryptominage à frais de la victime.
La vulnérabilité affecte toutes les versions de Langflow jusqu'à 1.4.2 incluse. Le correctif est disponible depuis la version 1.5.0, publiée par DataStax, le mainteneur principal du projet. Le projet Langflow compte plusieurs dizaines de milliers d'instances déployées dans le monde — utilisées par des équipes de data science, des startups IA et des grandes entreprises pour orchestrer des pipelines LLM en production — ce qui représente une surface d'attaque considérable.
Des rapports convergents indiquent que les mêmes acteurs exploitent également une faille dans Ruby on Rails en combinaison avec CVE-2026-0768 dans des campagnes de sondage de credentials et de mise en place d'infrastructures de commande et contrôle. La conjonction de ces deux vulnérabilités dans une même vague d'attaques suggère une coordination autour d'un ensemble d'outils développeurs particulièrement exposés en cette rentrée 2026.
Impact et exposition
Sont exposées toutes les instances Langflow version 1.4.2 ou antérieure accessibles depuis l'internet public ou depuis un réseau non segmenté. Les déploiements Langflow dans des environnements cloud (AWS, GCP, Azure) sont particulièrement à risque, car ils concentrent des variables d'environnement contenant des credentials de haute valeur. Les organisations utilisant Langflow dans des pipelines de production IA avec des clés d'API actives et des accès cloud configurés sont les cibles prioritaires.
Recommandations
- Patcher immédiatement vers Langflow 1.5.0 — ne pas attendre une fenêtre de maintenance planifiée
- Auditer les logs d'accès à l'endpoint /api/v1/validate/code depuis le 28 août 2026 pour détecter d'éventuelles tentatives d'exploitation réussies
- Révoquer et régénérer toutes les clés d'API (OpenAI, AWS, GCP, Anthropic, Azure) présentes dans les variables d'environnement des instances potentiellement exposées
- Restreindre l'accès réseau aux instances Langflow derrière un VPN ou un WAF — aucune instance Langflow ne devrait être exposée directement sur internet sans contrôle d'accès strict
- Vérifier les accès SSH et l'historique de commandes sur les serveurs hébergeant Langflow pour détecter toute activité post-exploitation
Alerte critique
CVE-2026-0768 est activement exploitée depuis le 1er septembre 2026. Toute instance Langflow 1.4.2 ou antérieure exposée sur internet doit être considérée comme potentiellement compromise. Mettez à jour vers la version 1.5.0 et révoquez vos clés d'API en urgence.
Comment savoir si mon instance Langflow a été compromise ?
Vérifiez les logs d'accès à l'endpoint /api/v1/validate/code (méthode POST) depuis le 28 août 2026. Des requêtes contenant des commandes comme os.environ, open('/root/.cache/langflow/secret_key') ou subprocess dans le paramètre code indiquent une tentative d'exploitation. Consultez également les accès inhabituels dans votre console AWS IAM et vos tableaux de bord OpenAI pour détecter une utilisation anormale de vos clés d'API.
Votre infrastructure IA est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Qilin exploite CVE-2026-0257 : GlobalProtect VPN comme porte d'entrée ransomware
Arctic Wolf Labs documente plusieurs intrusions Qilin via CVE-2026-0257, un bypass d'authentification PAN-OS GlobalProtect. Double extorsion avec exfiltration via Rclone vers MEGA avant chiffrement des systèmes.
ExfilSquad vole les données de 100 000 policiers britanniques
Le groupe de cyber-extorsion ExfilSquad a compromis le Police National Legal Database britannique et exfiltré les données de contact de plus de 100 000 officiers de police. La NCA a ouvert une enquête criminelle.
Microsoft active les passkeys par défaut dans Entra ID
Depuis le 1er septembre 2026, Microsoft déploie automatiquement les passkeys comme méthode d'authentification par défaut dans Entra ID, amorçant la fin progressive du SMS et de la voix pour le MFA en entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire