Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: BleepingComputer

Langflow-hull gir root uten innlogging: CISA ga føderale etater tre dager på å tette det

KI Takeaway KI-generert · kan inneholde feil

Oppgrader Langflow til 1.9.0 nå: CVE-2026-0770 gir uautentisert kodekjøring som root og utnyttes aktivt i angrep.

220 utnyttelsesforsøk fra 64 unike IP-adresser rakk å treffe Langflow-installasjoner før CISA la sårbarheten inn i katalogen over kjente utnyttede sårbarheter 21. juli. Tallene kommer fra sårbarhetsselskapet KEVIntel, gjengitt av BleepingComputer, som så de første forsøkene i naturen allerede 27. juni.

Sårbarheten heter CVE-2026-0770 og ligger i håndteringen av exec_globals-parameteren som sendes til validate-endepunktet i Langflow, det visuelle rammeverket for å bygge KI-agenter og RAG-pipelines. Trend Micro-forskerne som fant og rapporterte feilen, klassifiserer den som CWE-829: innlemmelse av funksjonalitet fra en kilde utenfor din kontroll. Angrepet krever ingen innlogging, har lav kompleksitet, og koden kjører som root.

«En angriper kan utnytte denne sårbarheten til å kjøre kode i root-kontekst.» — Trend Micro-forskerne, sitert av BleepingComputer

Aktiviteten stoppet ikke ved skanning. KEVIntel observerte forsøk på å plante skadevare og hente ut AWS-legitimasjon, miljøvariabler og container-metadata fra maskinene som ble truffet.

«Det meste var kommandokjøring eller rekognosering. Men vi så også forsøk på å laste ned andrestegsskript og å nå miljøvariabler, sky-metadata og legitimasjonsfiler.» — Ryan Dewhurst, grunnlegger av KEVIntel

Endepunktet har vært utsatt før. CVE-2025-3248, en manglende autentiseringssjekk i nøyaktig samme /api/v1/validate/code, havnet i KEV-katalogen i mai 2025, og CISA har bekreftet at den brukes i løsepengeangrep der gruppen JadePuffer tømmer Langflows PostgreSQL-databaser. Med CVE-2026-0770 er dette den fjerde Langflow-oppføringen i katalogen i år, etter en kodeinjeksjon i mars, en origin-valideringsfeil i mai og en autorisasjonsomgåelse 7. juli.

En Langflow-instans er sjelden tom. Den holder modellnøklene dine, databasetilkoblinger og som regel tokens til verktøyene agentene snakker med. Kodekjøring som root betyr at alt dette er ute av huset, ikke bare selve flow-definisjonene.

Fristen for føderale sivile etater gikk ut 24. juli, tre dager etter oppføringen, hjemlet i direktivet BOD 26-04. KEV-oppføringen peker til utgivelsen av Langflow 1.9.0 som fiksen, og krever i tillegg at etatene vurderer hver enkelt maskins eksponering mot internett. For alle andre finnes ingen frist, bare en katalog som forteller at noen allerede er inne.

Hva bør du gjøre?

  1. Oppgrader til Langflow 1.9.0 eller nyere, versjonen CISA peker til i KEV-oppføringen.
  2. Søk gjennom loggene etter forespørsler mot /api/v1/validate/code, og roter nøkler, tokens og skylegitimasjon hvis du ikke kan utelukke at kode har kjørt.
  3. Steng validate-funksjonaliteten for alt utenfor eget nett, og la aldri en Langflow-instans stå åpen mot internett uten innlogging.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter