Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die US-Agentur für Infrastruktur und Cybersicherheit. USA. ( CISA) hat kürzlich vier kritische Fehler in seinem Katalog bekannter und ausgenutzter Schwachstellen hinzugefügt, ein klares Zeichen, dass diese Fehler nicht mehr nur akademische, sondern aktive Vektoren in den Händen von Angreifern sind. Unter ihnen sind drei 100 und 6.1 CVSS-Scores, die Plattformen so vielfältig wie Adobe ColdFusion, Page Builder für Joomla / WordPress und die IA Langflow-Orchestrationsplattform beeinflussen, die das Risiko für Web- und IA-Umgebungen gleichermaßen erhöht.
Die Defekte umfassen von einer Route-Pfad-Verwundbarkeit in ColdFusion, die zu Remote-Code-Ausführung führen kann, unbeschränkte Zugriffskontrolle und Datei-Uploading-Fehler in PageBuilder CK und JoomShaper SP Page Builder, die es Ihnen erlauben, beliebige PHP ohne Authentifizierung hochzuladen und auszuführen. In Langflow ist das Problem anders, aber ebenso ernst: ein IDOR (invulure direct object reference), der es einem authentifizierten Angreifer ermöglicht, andere Ströme zu führen und Schlüssel von LLM-Anbietern und AWS-Berechtigungen zu extrahieren, eine Orchestrationsplattform in eine Anmeldeplattform zu verwandeln.

Die Dringlichkeit ist nicht theoretisch. Es gab Versuche, einige Stunden nach der öffentlichen Offenlegung zu arbeiten - einschließlich einer Sitzung aus der geolokalisierten IP 103.207.14 [.] 220 - und Fälle von null-Tag, in denen eine PHP-Datei über den Endpoint index.php hochgeladen wurde? Option = com _ sppagebuilder & Task = Asset.uploadCustomIcon, gefolgt von der Erstellung von Super User-Konten. Im Fall von PageBuilder CK haben Angreifer Web-Shells auf Strecken wie / media / com _ pagebuilderck / gfonts / bhup.php verlassen und haben die Freiheit genutzt, Hintertüren in anderen Verzeichnissen wie / Bilder, / Medien oder / Administrator zu platzieren. Für die Kampagne gegen Langflow, ein Betreiber (in einigen Berichten als 45.207.216 identifiziert [.] 55) kombinierte Erkennung, Flow-Enumeration, IDOR-Ausbeutung und wiederholte Remote-Ausführungen, um Second-Stage-Downloads zu orchestrieren; das Muster ist typisch für Angriffe für Geldzwecke wie Botnets und Kryptojacking, obwohl die gesamte Kette zu anspruchsvolleren Bedrohungen führen kann.
Die Auswirkungen gehen über eine defactured Website: IA-Orchestrationsplattformen konzentrieren hochwertige Geheimnisse (LLM-Tasten, Cloud-Tasten, Integrationsberechtigungen), so kann ein Engagement einen Seitenzugriff, Datenexfiltration, Bereitstellung von schädlicher Infrastruktur und bis zur automatisierten Bereitstellung von "agentic" Ansomware ermöglichen, eine Modalität, in der ein Gegner einen Großteil der Operation an automatische Agenten delegiert. Um das Risiko von Zugriffskontrolle und IDOR zu verstehen, ist es notwendig, die Broken Access Control Prinzipien des OWASP-Projekts zu überprüfen, die in Multi-Tenant- und APIs-Szenarien relevant bleiben ( OWASP Top Ten)
Was soll ich jetzt tun? Parken sofort die betroffenen Versionen: SP Page Builder auf 6.6.2 oder mehr aktualisieren und PageBuilder CK auf die korrigierte Version (3.6.0), die offiziellen ColdFusion Patches und die verfügbaren Langflow-Korrekturen anwenden. CISA empfiehlt, dass zivilgesellschaftliche Agenturen vor der von der Agentur angegebenen Frist eine Abschwächung durchführen; alle Organisationen sollten mit dem gleichen Prioritätssinn handeln ( CISA KEV) Mit der laufenden Patching, implementieren kompensatorische Maßnahmen wie WAF-Regeln, die die Routen blockieren und Upload-Muster verwendet, Arten und Ziele von hochgeladenen Dateien, und setzen strenge Grenzen an Endpunkte der Administration.
Warten Sie nicht auf proaktive Suche und Vermittlung: Suche Web Shells und unerwartete PHP-Dateien auf den durch die Vorfälle identifizierten Routen (z.B. / Medien / com _ pagebuilderck / und andere Medienverzeichnisse oder Vorlagen), Audit Access Records für POST-Anwendungen bis zu Endpunkten und Überprüfung neu erstellter Verwaltungskonten. Wenn es einen Verdacht auf Zugang gibt, drehen Sie sofort und entfernen Sie alle LLM-Tasten und Cloud-Anmeldeinformationen, die freigegeben wurden und verschieben Sie Geheimnisse zu einem Anmeldemanager mit Rotation und strenger Zugriffskontrolle.

Aus der Perspektive der Erkennung und Reaktion, aktivieren Sie detaillierte Protokollierung und die Korrelation von Ereignissen für ungewöhnlichen ausgehenden Verkehr, Sitzungen, die Verbindungen zu externen Hosts nach einem CER und wiederholte Muster von binären Downloads versuchen. Beschränken Sie den Zugriff von Webservern auf das erforderliche Minimum, wenden Sie Netzwerksegmentierung an, um den Umfang eines möglichen Kletterns zu begrenzen und Dateiintegritätstools zu verwenden, um Web Shells Footprints zu identifizieren. Für IA-Plattformen und Orchestrierung gelten Multi-Tenancy-Kontrollen, Benutzer-by-User-Audit von Aktionen und minimieren die Privilegien der Schlüssel, die von den Strömen verwendet werden.
Schließlich dokumentieren und teilen Sie Indikatoren mit Ihrer Antwort-Community: PIs und beobachtete Routen sind nützlich für Verteidiger. Betrachten Sie Kontingenzpläne, die den Widerruf von Anmeldeinformationen, die Wiederherstellung von sauberen Backups und forensischen Bewertungen, wenn es Beweise für die Ausbeutung. Die Geschwindigkeit des Parkens und der Früherkennung sind heute der Unterschied zwischen einem geschlossenen Vorfall und einem Eindringen, der in wirtschaftlichen und namhaften Verlusten endet.
Für mehr Kontext auf Langflow und der Angriffsfläche von IA-Orchestrationsplattformen siehe die offiziellen Projektrepositorien und Wartungs- und Sicherheitsführer: Langflow in GitHub. Um über die besten Praktiken in Web-Anwendungssicherheit und Patches zu erfahren, sind offizielle Hersteller-Projektdokumentation und Newsletter die primäre Referenz; in Joomla und WordPress Umgebungen auch überprüfen Sie Ihre Sicherheitszentren und aktualisieren Anzeigen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...