ΑρχικήSecurityCISA: Ευπάθειες Langflow και Trend Micro στον κατάλογο KEV

CISA: Ευπάθειες Langflow και Trend Micro στον κατάλογο KEV

Η CISA προσέθεσε δύο κρίσιμες ευπάθειες ασφαλείας, που επηρεάζουν το Langflow και το Trend Micro Apex One, στον κατάλογο Known Exploited Vulnerabilities (KEV). Οι δύο ευπάθειες θεωρούνται ιδιαίτερα επικίνδυνες καθώς επιτρέπουν σε επιτιθέμενους να αποκτήσουν πλήρη έλεγχο των συστημάτων-στόχων.

CISA: Ευπάθειες Langflow και Trend Micro στον κατάλογο KEV

Η πρώτη ευπάθεια, που προστέθηκε στον κατάλογο, είναι η CVE-2025-34291 με βαθμολογία CVSS 9.4. Πρόκειται για ευπάθεια “origin validation error” στο Langflow και μπορεί να επιτρέψει σε επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα και να επιτύχει πλήρη παραβίαση του συστήματος.

Η δεύτερη ευπάθεια, CVE-2026-34926 με βαθμολογία CVSS 6.7, είναι μια ευπάθεια directory traversal στις on-premise εκδόσεις του Trend Micro Apex One που μπορεί να επιτρέψει σε πιστοποιημένο τοπικό επιτιθέμενο να τροποποιήσει βασικούς πίνακες στον server για να εισάγει κακόβουλο κώδικα.

Δείτε επίσης: Trend Micro: Κρίσιμες ευπάθειες στο Apex One

Σύμφωνα με αναφορά της Obsidian Security που δημοσιεύθηκε τον Δεκέμβριο του 2025, η CVE-2025-34291 εκμεταλλεύεται τρεις συνδυασμένες αδυναμίες: overly Permissive CORS, έλλειψη προστασίας από cross-site request forgery (CSRF) και ένα endpoint που επιτρέπει την εκτέλεση κώδικα by design.

Ο αντίκτυπος είναι σοβαρός, καθώς η επιτυχής εκμετάλλευση όχι μόνο παραβιάζει την εγκατάσταση Langflow αλλά εκθέτει επίσης όλα τα ευαίσθητα access tokens και API keys που αποθηκεύονται στο workspace. Αυτό μπορεί να προκαλέσει παραβίαση σε όλες τις ενσωματωμένες downstream υπηρεσίες σε cloud και SaaS περιβάλλοντα, επεκτείνοντας σημαντικά το εύρος της επίθεσης πέρα από το αρχικό σύστημα-στόχο.

CISA: Ευπάθειες Langflow και Trend Micro στον κατάλογο KEV

Ενεργή εκμετάλλευση από ιρανική ομάδα και το Langflow ecosystem

Σε αναφορά που δημοσιεύθηκε τον Μάρτιο του 2026, η Ctrl-Alt-Intel ανέφερε ότι η ευπάθεια είχε χρησιμοποιηθεί από την ιρανική ομάδα hacking MuddyWater για να αποκτήσει αρχική πρόσβαση σε δίκτυα-στόχους. Η MuddyWater είναι γνωστή για τις επιθέσεις της εναντίον κυβερνητικών και εταιρικών στόχων. Η χρήση της συγκεκριμένης ευπάθειας από την ομάδα αυτή αποδεικνύει τη στρατηγική αξία που αποδίδουν οι APT ομάδες στην εκμετάλλευση πλατφορμών τεχνητής νοημοσύνης ως σημείο εισόδου σε εταιρικά δίκτυα.

Το Langflow έχει αντιμετωπίσει πολλαπλές ευπάθειες ασφαλείας τους τελευταίους μήνες, συμπεριλαμβανομένων των CVE-2025-3248 και CVE-2026-33017, που επίσης προστέθηκαν στον κατάλογο KEV νωρίτερα φέτος. Αυτό το μοτίβο υποδηλώνει ότι οι πλατφόρμες AI workflow γίνονται ολοένα και πιο ελκυστικοί στόχοι για κυβερνοεγκληματίες, ιδιαίτερα όταν εκτίθενται στο διαδίκτυο χωρίς επαρκή προστασία.

Δείτε επίσης: CISA: Προειδοποιεί για ευπάθεια στο Trend Micro Apex One

Όσον αφορά την CVE-2026-34926, η Trend Micro ανέφερε ότι παρατήρησε τουλάχιστον μία περίπτωση απόπειρας εκμετάλλευσης της ευπάθειας. Η εταιρεία διευκρίνισε ότι η ευπάθεια είναι εκμεταλλεύσιμη μόνο στην on-premise έκδοση του Apex One και ένας πιθανός επιτιθέμενος πρέπει να έχει πρόσβαση στον Apex One Server και να έχει ήδη αποκτήσει διαχειριστικά διαπιστευτήρια μέσω κάποιας άλλης μεθόδου.

CISA κατάλογος KEV με ευπάθειες Langflow και Trend Micro Apex One

Παρά τους περιορισμούς αυτούς, η εκμετάλλευση μιας τέτοιας ευπάθειας σε ένα κεντρικό σύστημα διαχείρισης ασφαλείας μπορεί να επιτρέψει στους επιτιθέμενους να απενεργοποιήσουν προστασίες, να αναπτύξουν malware σε μεγάλη κλίμακα ή να χρησιμοποιήσουν την πλατφόρμα ασφαλείας ως αξιόπιστο εσωτερικό σημείο στήριξης.

Τεχνικές συμβουλές προστασίας και άμεσα μέτρα

Οι ειδικοί ασφαλείας συνιστούν συγκεκριμένα μέτρα για την προστασία από αυτές τις ευπάθειες. Για το Langflow, οι οργανισμοί πρέπει να αποφεύγουν την έκθεση της πλατφόρμας στο διαδίκτυο εκτός εάν είναι απολύτως απαραίτητο, να αφαιρέσουν ή να ελέγχουν αυστηρά τα public flows και να απενεργοποιήσουν χαρακτηριστικά ευκολίας όπως το auto-login. Επιπλέον, συνιστάται η επανεξέταση των logs για ασυνήθιστη δημιουργία flows, ύποπτα αιτήματα build, απροσδόκητη εκτέλεση κώδικα και εξερχόμενες συνδέσεις από hosts του Langflow. Η απομόνωση των servers AI workflow από τα συστήματα παραγωγής και τα ευαίσθητα διαπιστευτήρια είναι επίσης κρίσιμη.

Δείτε επίσης: Εκμετάλλευση RCE ευπάθειας στο Trend Micro Apex One

Για το Trend Micro Apex One, οι διαχειριστές πρέπει να ακολουθήσουν στενά τις οδηγίες έκτακτης ανάγκης της Trend Micro, να περιορίσουν την πρόσβαση στην κονσόλα διαχείρισης σε ένα μικρό σύνολο αξιόπιστων διαχειριστών και να διασφαλίσουν ότι οι servers προστασίας endpoints δεν εκτίθενται ευρέως στο διαδίκτυο. Η παρακολούθηση για μη εξουσιοδοτημένες αλλαγές πολιτικής, ασυνήθιστες αναπτύξεις agents, διαγραφή logs ή απροσδόκητες διαχειριστικές συνεδρίες είναι επίσης ζωτικής σημασίας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Λόγω της ενεργής εκμετάλλευσης, οι ομοσπονδιακές υπηρεσίες (FCEB) υποχρεούνται να εφαρμόσουν τις απαραίτητες διορθώσεις έως τις 4 Ιουνίου 2026 για να ασφαλίσουν τα δίκτυά τους. Η προσθήκη στον κατάλογο KEV σημαίνει ότι οι ευπάθειες θεωρούνται άμεσος κίνδυνος και απαιτούν επείγουσα αντιμετώπιση. Παρόλο που η υποχρέωση αυτή εφαρμόζεται σε αμερικανικούς ομοσπονδιακούς οργανισμούς, οι καταχωρίσεις KEV συχνά αντιμετωπίζονται ως επείγοντες δείκτες για όλους τους οργανισμούς παγκοσμίως.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS