Langflow の未認証 RCE 脆弱性が悪用——OpenAI・AWS API キーが盗難被害
Langflow の未認証 RCE 脆弱性が悪用——OpenAI・AWS API キーが盗難被害
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-02 |
| 元記事 | Bleeping Computer |
要約
AI フレームワーク Langflow に存在する未認証リモートコード実行(RCE)脆弱性が実際の攻撃に利用されており、OpenAI や AWS の API キーなどクレデンシャルが盗まれる事案が確認されている。Langflow は LLM アプリケーションの視覚的なワークフロー構築ツールとして広く利用されており、開発環境や本番環境に API キーが含まれるケースが多い。攻撃者は認証なしでサーバー上で任意コードを実行し、環境変数に保存されたシークレットを窃取できる。AI アプリ開発の急速な普及に伴い、関連ツールのセキュリティ品質が追いついていない実態が浮き彫りとなった。Langflow を利用している組織は即座にアップデートを適用し、漏洩した可能性のあるキーをローテーションすることが急務だ。