CISA orders urgent action on actively exploited Langflow RCE flaw
Mis à jour :
Urgence cybersécurité : Exploitation active de Langflow
La CISA a ordonné aux agences fédérales américaines de corriger en priorité une vulnérabilité critique affectant le framework Langflow. Cette faille est activement exploitée par des attaquants pour compromettre des serveurs d’IA, dérober des identifiants cloud et déployer des malwares.
Vulnérabilité
- CVE-2026-0770 : Une faille d’exécution de code à distance (RCE) critique permettant à des attaquants non authentifiés d’exécuter des commandes avec les privilèges “root”. Le problème provient d’une mauvaise gestion du paramètre
exec_globalsdans le point de terminaisonvalidate.
Points clés
- Exploitation réelle : Plus de 220 tentatives d’exploitation détectées provenant de 64 adresses IP uniques.
- Objectifs des attaquants : Reconnaissance système, exécution de scripts malveillants, extraction de variables d’environnement, accès aux métadonnées de conteneurs et vol d’identifiants AWS.
- Contexte : La CISA a intégré cette faille à son catalogue des vulnérabilités exploitées (KEV) suite à une série d’attaques similaires récentes visant l’écosystème Langflow.
Recommandations
- Analyse forensique : Examiner les journaux d’accès historiques vers l’URL
/api/v1/validate/codeà la recherche d’activités suspectes. - Audit d’activité : Vérifier les logs d’activité sur les serveurs hébergeant Langflow.
- Durcissement : Restreindre strictement l’accès à la fonctionnalité de validation.
- Remédiation des accès : Procéder immédiatement à la rotation de toutes les clés d’identification, secrets cloud et jetons d’accès si une compromission est suspectée ou ne peut être exclue.
