İnternet ve GüvenlikYazılım

Langflow Güvenlik Açığı: API Anahtarları Aktif Çalınıyor

Langflow güvenlik açığı, yapay zekâ geliştirme araçlarını hedef alan saldırganlar için yeni bir kapı açtı. Açık kaynaklı, Python tabanlı düşük kodlu yapay zekâ uygulama, ajan ve RAG (retrieval-augmented generation) geliştirme platformu Langflow’da bulunan CVE-2026-0768 kodlu kritik zafiyet, 1 Eylül 2026 itibarıyla aktif olarak istismar ediliyor. CVSS 9.8 puanıyla derecelendirilen açık, kimliği doğrulanmamış saldırganların savunmasız sunucularda root yetkisiyle keyfi Python kodu çalıştırmasına izin veriyor.

Sorunun kaynağı: özel bileşen kod doğrulayıcısı

Langflow, kullanıcıların kendi Python kodlarını yazarak platforma özel bileşenler ekleyebilmesine olanak tanıyor. CVE-2026-0768’in kökeninde, bu özel bileşen kod doğrulayıcısının kullanıcı girdisini yeterince temizlemeden Python kodu olarak çalıştırması yatıyor. Başka bir deyişle, doğrulama katmanı kimlik doğrulaması dahi aramadan gelen kodu doğrudan yürütüyor. Bu da dışarıya açık bir Langflow örneğine erişebilen herhangi bir kişinin, sunucu üzerinde tam yetkiyle komut çalıştırabilmesi anlamına geliyor.

VulnCheck saldırıları nasıl tespit etti

Tehdit istihbaratı firması VulnCheck, baş araştırmacı Caitlin Condon liderliğinde İngiltere’deki honeypot sunucularında bu istismarı gözlemledi. Bir hafta sonu içinde yaklaşık 50 deneme ile başlayan saldırılar, kısa sürede toplam 360 saldırıya yükseldi. Tespit edilen trafiğin büyük bölümü Rusya kaynaklı IP adreslerinden geliyor; bu da kampanyanın fırsatçı ve otomatikleştirilmiş bir tarama-istismar döngüsüyle yürütüldüğüne işaret ediyor.

Saldırganların davranışı oldukça sistematik: önce ortam değişkenlerini sorguluyorlar. Özellikle LANGFLOW_SUPERUSER, OPENAI_API* ve AWS_ACCESS*/AWS_SECRET* gibi değişkenler öncelikli hedef. Ardından /root/.cache/langflow/secret_key gibi dosyaları okuyarak sistemde saklanan gizli anahtarlara ulaşmaya çalışıyorlar. Bu süreçte OpenAI API anahtarları, AWS kimlik bilgileri, Langflow admin/superuser token’ları, SSH erişim bilgileri ve bash geçmişi gibi hassas veriler saldırganların eline geçebiliyor.

Neden bir RAG/ajan platformu bu kadar değerli bir hedef

Langflow gibi düşük kodlu yapay zekâ geliştirme araçları, kurumların hızla prototip üretmesini sağlıyor; ama aynı zamanda birden fazla sisteme giden kimlik bilgilerini tek bir noktada topluyor. Bir ajan iş akışı genelde bir dil modeli sağlayıcısına (OpenAI, Anthropic vb.), bir vektör veritabanına, bulut depolama servislerine ve dahili API’lere bağlanır — bunların hepsinin erişim anahtarları çoğu zaman aynı sunucu üzerindeki ortam değişkenlerinde veya yapılandırma dosyalarında durur. Bu nedenle Langflow gibi bir “AI tooling” katmanındaki tek bir uzaktan kod çalıştırma (RCE) açığı, saldırganı doğrudan yapay zekâ sağlayıcısı ve bulut kimlik bilgilerine kadar taşıyabiliyor. Sonuç, klasik bir web sunucusu ele geçirmesinden çok daha geniş bir “patlama yarıçapı” oluyor: çalınan bir OpenAI anahtarı hem faturalandırma suistimaline hem de o anahtarla erişilebilen diğer projelere sızmaya kapı aralayabiliyor.

Rails’te de eşzamanlı bir kampanya: CVE-2026-66066

Aynı dönemde Ruby on Rails ekosisteminde de ayrı bir kritik açık, “KindaRails2Shell” adıyla anılan CVE-2026-66066 (CVSS 9.5), benzer kimlik bilgisi avlama kampanyalarında istismar ediliyor. Sorun, Rails’in güvensiz libvips görüntü işleme entegrasyonundan kaynaklanıyor ve dosya yükleme özelliği olan uygulamalarda uzaktan kod çalıştırmaya yol açabiliyor. Güvenlik araştırmacıları internete açık 7.100’den fazla savunmasız Rails örneği tespit etti. İki açığın aynı haftada, benzer motivasyonlarla (kimlik bilgisi hırsızlığı) istismar edilmesi, saldırganların açık kaynaklı geliştirme altyapısını sistematik biçimde taradığını gösteriyor.

Kim etkileniyor

Langflow’u kendi sunucusunda barındıran (self-hosted) ve internete açık şekilde çalıştıran her kurum ve geliştirici risk altında. Özellikle varsayılan ayarlarla, kimlik doğrulama katmanı olmadan veya eski bir sürümle çalışan örnekler öncelikli hedef. Yalnızca dahili ağda, VPN arkasında çalışan ve dışarıya kapalı örnekler için risk büyük ölçüde azalıyor; yine de sıfır olduğu söylenemez, çünkü iç ağa sızan bir saldırgan da aynı açığı kullanabilir.

Acil yapılacaklar kontrol listesi

Bir Langflow örneği işletiyorsanız aşağıdaki adımları öncelik sırasına göre uygulamanız öneriliyor:

  • Langflow’u 1.11.6 sürümüne yükseltin. Haberin önerdiği bu tarihsel sürümü üreticinin güncel advisory ve desteklenen sürüm kaydıyla karşılaştırın; bütün bilinen açıkları kapattığını varsaymayın.
  • Tüm ilgili API anahtarlarını rotasyona sokun. OpenAI, AWS ve diğer sağlayıcı anahtarlarını, özellikle güncelleme öncesinde sunucu internete açıksa, hemen değiştirin.
  • Dışarıya açık Langflow örneklerini geçici olarak kapatın veya VPN/güvenlik duvarı arkasına alın. Yükseltme tamamlanana kadar genel internetten erişimi kesmek en pratik geçici önlem.
  • Sunucu ve uygulama loglarını inceleyin. Beklenmedik ortam değişkeni sorguları, secret_key dosyasına erişim denemeleri veya bilinmeyen IP adreslerinden gelen istekler olup olmadığını kontrol edin.
  • SSH erişim bilgilerini ve superuser token’larını gözden geçirin. Şüpheli bir erişim izi varsa parolaları ve token’ları yenileyin, oturumları sonlandırın.
  • Bulut hesaplarında anormal etkinlik olup olmadığını denetleyin. AWS CloudTrail benzeri araçlarla, çalınmış olabilecek kimlik bilgileriyle yapılmış işlemleri arayın.

Kurumlar için uzun vadeli dersler

Bu olay, yapay zekâ araçlarının hızla benimsendiği ortamlarda güvenliğin genellikle geriden geldiğini bir kez daha gösteriyor. Düşük kodlu platformlar geliştirme hızını artırırken, kod çalıştırma yetkisini de dolaylı biçimde uygulama katmanına taşıyor; bu da klasik web güvenliği kontrol listelerinin (girdi doğrulama, en az yetki ilkesi, ağ segmentasyonu) yapay zekâ araçları için de aynı titizlikle uygulanması gerektiği anlamına geliyor. Sır yönetimi açısından, API anahtarlarının ortam değişkenlerinde düz metin olarak tutulması yerine bir gizli anahtar yöneticisi (secrets manager) kullanılması ve bu anahtarlara erişimin düzenli olarak denetlenmesi, benzer olayların etkisini azaltabilir. Ayrıca güvenlik ekiplerinin, dahili olarak kullanılan açık kaynaklı AI araçlarının sürüm takibini merkezi bir envanterle yapması, benzer bir Citrix NetScaler açığında görüldüğü gibi, yama sürecini hızlandırabilir.

Sonuç

Langflow güvenlik açığı, yapay zekâ altyapı araçlarının artık siber saldırganların radarında olduğunu net biçimde ortaya koyuyor. CVE-2026-0768’in kimlik doğrulama gerektirmeden root yetkili kod çalıştırmaya izin vermesi, tek başına ciddi bir sorun; bunun OpenAI ve AWS gibi sağlayıcıların kimlik bilgilerine giden bir kapı haline gelmesi ise etkiyi katlıyor. Langflow kullanan kurumların sürüm yükseltmeyi, anahtar rotasyonunu ve ağ erişim kısıtlamalarını olabildiğince kısa sürede tamamlaması, olası zararı sınırlamada belirleyici olabilir.

Sık Sorulan Sorular

CVE-2026-0768 tam olarak nedir?

CVE-2026-0768, Langflow’un özel bileşen kod doğrulayıcısındaki bir zafiyettir. Kullanıcı girdisi yeterince temizlenmeden Python kodu olarak çalıştırıldığı için, kimliği doğrulanmamış bir saldırgan savunmasız sunucuda root yetkisiyle keyfi kod çalıştırabiliyor. CVSS puanı 9.8 olarak derecelendirildi.

Langflow güvenlik açığından hangi bilgiler çalınıyor?

Saldırganlar ortam değişkenlerini (LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS*/SECRET*) sorguluyor ve secret_key gibi dosyaları okuyarak OpenAI API anahtarları, AWS kimlik bilgileri, admin/superuser token’ları, SSH erişim bilgileri ve bash geçmişini ele geçirmeye çalışıyor.

Açığı kim keşfetti ve saldırılar ne kadar yoğun?

Tehdit istihbaratı firması VulnCheck, baş araştırmacı Caitlin Condon önderliğinde İngiltere’deki honeypot’larda istismarı tespit etti. Bir hafta sonu içinde yaklaşık 50 denemeyle başlayan saldırılar, toplam 360 saldırıya kadar yükseldi; trafiğin büyük kısmı Rusya kaynaklı.

Langflow’u nasıl güncellemeliyim?

Langflow ekibi, bilinen kod yürütme açıklarını kapatan 1.11.6 sürümünü yayımladı. Kendi sunucunuzda çalıştırdığınız Langflow örneğini bu sürüme veya sonrasına yükseltmeniz, ayrıca güncelleme öncesi ve sonrasında kullandığınız API anahtarlarını rotasyona sokmanız öneriliyor.

Rails’teki CVE-2026-66066 açığının Langflow ile ilgisi var mı?

Doğrudan aynı kod tabanını paylaşmıyorlar, ancak eşzamanlı biçimde istismar ediliyorlar. “KindaRails2Shell” olarak anılan CVE-2026-66066 (CVSS 9.5), Rails’in güvensiz libvips görüntü işleme entegrasyonundan kaynaklanıyor ve benzer kimlik bilgisi avlama kampanyalarında kullanılıyor; 7.100’den fazla savunmasız Rails örneği tespit edildi.

Kaynaklar ve İleri Okuma

Resmî dokümantasyon

Sitedeki ilgili rehberler

Keşif ile saldırı gözlemini ayırın: ZDI kaydı açığı Peter Girnus, William Gamazo Sanchez ve Alfredo Oliveira’ya atfediyor ve 9 Ocak 2026 duyurusunu gösteriyor. VulnCheck’in honeypot gözlemi istismar trafiğiyle ilgilidir; bu sayılar ele geçirilmiş müşteri sayısı veya saldırganın uyruğu değildir. Root etkisi uygulamanın çalıştığı yetkiyle ilişkilidir. Güncel sürümü üreticinin CVE/advisory kaydıyla doğrulayın; eski bir haberin “bütün açıkları kapatır” ifadesine dayanmayın. Secrets manager, ele geçirilen sürecin izin verdiği sırları okuyabilmesini tek başına engellemez; en az yetki ve anahtar iptali birlikte gerekir.

Kaynak: ZDI — CVE-2026-0768 keşif ve teknik kayıt.

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu