30 подписчиков
CISA требует срочно устранить активно эксплуатируемую RCE-уязвимость Langflow
Агентство кибербезопасности и защиты инфраструктуры США (CISA) предписало федеральным ведомствам в приоритетном порядке установить обновления для критической уязвимости в Langflow — визуальном фреймворке для создания AI-агентов. Проблема, получившая идентификатор CVE-2026-0770, уже активно эксплуатируется злоумышленниками.
Уязвимость позволяет неавторизованным злоумышленникам получить удаленное выполнение кода (RCE) с максимальными привилегиями root. Атака не требует высокой квалификации и может быть проведена в одно действие.
Детали уязвимости CVE-2026-0770
Согласно данным исследователей Trend Micro, обнаруживших и сообщивших о проблеме, корень уязвимости кроется в обработке параметра exec_globals, передаваемого в конечную точку validate. Механизм включает ресурс из недоверенной сферы управления, что открывает доступ к выполнению произвольного кода в контексте root.
Конкретная ошибка существует при обработке параметра exec_globals, предоставленного конечной точке validate. Проблема возникает из-за включения ресурса из недоверенной сферы управления. Злоумышленник может использовать эту уязвимость для выполнения кода в контексте root.
Компания по разведке уязвимостей KEVIntel зафиксировала первые случаи реальной эксплуатации CVE-2026-0770 27 июня. На сегодняшний день зафиксировано более 220 попыток атак, исходящих от 64 уникальных IP-адресов.
Основатель KEVIntel Райан Дьюхерст сообщил изданию BleepingComputer, что атаки не ограничиваются простой проверкой наличия уязвимости. Вредоносныеpayloads также нацелены на развертывание вредоносного ПО, кражу учетных данных AWS, переменных окружения и метаданных контейнеров.
Большинство действий включало проверку выполнения команд или разведку системы. Однако KEVIntel также наблюдал попытки загрузки скриптов второй стадии, доступ к переменным окружения, облачным метаданным и файлам учетных данных, — отметил Дьюхерст. — Организациям, использующим Langflow, следует изучить исторические запросы к /api/v1/validate/code, проверить активность хостов, ограничить доступ к функции проверки и ротировать скомпрометированные учетные данные, если есть подозрения на успешную атаку.
🔗 Читать полный разбор на сайте: techstena.ru/...tch
1 минута
22 июля