De Cybersecurity and Infrastructure Security Agency (CISA) heeft Amerikaanse overheidsinstanties opgedragen om met spoed een kritieke kwetsbaarheid in het Langflow visual framework te patchen. Deze kwetsbaarheid, geregistreerd als CVE-2026-0770, maakt het mogelijk voor onbevoegde aanvallers om op afstand code uit te voeren met rootrechten via relatief eenvoudige aanvallen.
Onderzoekers van Trend Micro leggen uit dat de kwetsbaarheid ontstaat door de verwerking van de exec_globals-parameter die wordt meegegeven aan de validate-endpoint. Hierbij wordt een resource uit een niet-vertrouwde bron ingeladen, waardoor een aanvaller code kan uitvoeren in de context van root. De kwetsbaarheid werd voor het eerst in het wild waargenomen op 27 juni, met meer dan 220 exploitatiepogingen afkomstig van 64 unieke IP-adressen voordat CISA de kwetsbaarheid opnam in haar Known Exploited Vulnerabilities (KEV) catalogus.
Volgens KEVIntel zijn de aanvallen niet beperkt tot het testen van de kwetsbaarheid. Er zijn ook pogingen waargenomen om malware te installeren en AWS-credentials, omgevingsvariabelen en containermetadata te bemachtigen. Organisaties die Langflow gebruiken wordt geadviseerd om historische verzoeken aan /api/v1/validate/code te onderzoeken, hostactiviteit te controleren, de toegang tot de validatiefunctie te beperken en eventueel blootgestelde credentials te roteren.
CISA heeft CVE-2026-0770 toegevoegd aan haar KEV-catalogus en eist dat federale civiele uitvoerende instanties hun systemen uiterlijk vrijdag beveiligen, conform Binding Operational Directive 26-04. De organisatie waarschuwt dat dit type kwetsbaarheid een veelvoorkomende aanvalsvector is en aanzienlijke risico’s vormt voor de federale infrastructuur. Eerder werden ook andere Langflow-kwetsbaarheden als actief misbruikt gemeld, waaronder een authenticatieprobleem (CVE-2025-3248) en code-injectie (CVE-2026-33017).
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *