Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die US-Agentur CISA hat seinen Known Exploited Vulnerabilities (KEV)-Katalog zwei Schwachstellen in der Praxis ausgeschöpft, eine Warnung, die Bundesbehörden benötigt, um die Fehler dringend zu korrigieren und das dient als Alarmsignal für Unternehmen und Sicherheitsadministratoren auf der ganzen Welt. Es geht um CVE-2025-34291(CVSS 9.4), ein Fehler bei der Validierung von Langflow-Quellen, der die Ausführung von Remote-Codes und Token und Key-Exposition ermöglicht, und CVE-2026-34926(CVSS 6.7), eine traversale Schwachstelle in der On-Premises-Version von Trend Micro Apex One, die mit vorherigem administrativen Zugriff auf den Server eine kritische Tabelle ändern kann, um Code in die Agenten zu injizieren.
Der Fall von Langflow betrifft insbesondere die Kombination von Fehlern, die reale Angriffe erleichterten: Laut öffentlicher Analyse kombiniert der Vektor zu permissive CORS, fehlender CSRF-Schutz und einen Endpunkt, der durch Design die Codeausführung akzeptiert. Das Ergebnis ist nicht nur die Übernahme der verletzlichen Instanz, sondern die Möglichkeit, alle in diesem Arbeitsraum gespeicherten Schlüssel und Token zu exportieren und zu missbrauchen, was dazu führen kann, dass Verpflichtungen in Cloud- und SaaS-Diensten. Sicherheitsuntersuchungen berichteten von der Ausbeutung von iranischen Akteuren in Kampagnen, die diese Misserfolge nutzen, um den ersten Zugang zu Zielnetzen zu erreichen, das Risiko für Organisationen mit automatisierten Integrationen oder Langflow-basierten Entwicklungen zu erhöhen.

Im Falle von Trend Micro Apex One erfordert die Verwundbarkeit einen anderen Kontext: Es beeinflusst nur On-Premises und erfordert, dass der Angreifer bereits administrativen Zugriff auf den Server hat (betroffen durch andere Mittel). Auch so, Trend Micro bestätigte Versuche zur Ausbeutung in realen Umgebungen, die den Fokus auf die Notwendigkeit, nicht zu minimieren Schwachstellen, die "Vorbedingungen" erfordern, weil sie oft Teil von Angriffsketten sind. Die Änderung der Server-Schlüsseltabelle, um schädlichen Code an Agenten zu verteilen, kann Persistenz und laterale Bewegung innerhalb von Geschäftsumgebungen, die durch dieselbe EDR geschützt sind, ermöglichen.
Die Aufnahme in den KEV-Katalog bedeutet eine operative Verpflichtung für Bundesbehörden mit einer Frist von 4. Juni 2026 aber die Lektion für den privaten Sektor ist klar: Wenn es Beweise für eine aktive Ausbeutung gibt, schließt das Risikofenster sehr schnell. Die unmittelbaren Maßnahmen, die von der technischen Ausrüstung zu priorisieren sind, sind die offiziellen Patches anzuwenden, sobald sie verfügbar sind, die Kommunikation vom Lieferanten zu überprüfen und die veröffentlichten Anleitungen zu folgen; für Trend Micro ist es angebracht, die Warnungen und Empfehlungen des Herstellers in seinem Support- und Beratungszentrum zu konsultieren und für die KEV-Einträge hält die CISA selbst aktuelle Informationen über die Minderung und Referenz. Weitere Informationen und der vollständige Katalog finden Sie auf der CISA-Website: Known Exploited Schwachstellen Katalog und auf dem Trend Micro Support Portal: Trend Micro Support. Für den Kontext von CVSS Schwachstellen und Scores kann die NVD-Datenbank nützlich sein: NVD.

Apply-Patches müssen von forensischen und Eindämmungsmaßnahmen begleitet werden: Audit-Verwaltungszugriff auf den Server, Überprüfung von Anmelde- und Authentifizierungsvektoren, sofort rotieren und alle Schlüssel, Token und Anmeldeinformationen, die in betroffenen Fällen gespeichert sind, und Restore-Agenten von sauberen Bildern, wenn es Verdacht auf Manipulation. In Cloud- oder SaaS-Umgebungen, in denen Langflow mit mehreren APIs integriert ist, ist es angebracht, eine umfassende Überprüfung der delegierten Genehmigungen und Token durchzuführen, strengere CORS / CSRF-Regeln zu implementieren, wo möglich und zusätzliche Kontrollen wie WAF und Erkennung von Anomalien in Endpoints-Anrufen, die die Codeausführung erlauben.
Für Organisationen, die auf On-Premises-Lösungen wie Apex One abhängen, sollte Priorität die Überprüfung von Server-Zugriffseinstellungen, die Anwendung von Mindestprivileg-Prinzipien und Netzwerksegmentierung, und die Bereitstellung einer spezifischen Überwachung, um Versuche, Tabellen zu ändern oder schädliche Pakete an Agenten zu verteilen. Wenn es bereits Beweise für die Verpflichtung gibt, ist es angemessen, den betreffenden Server zu isolieren und einen Antwortplan zu prüfen, der die Wiederherstellung von geprüfter Sicherung und gegebenenfalls die Notifizierung an die betroffenen Parteien und Regulierungsbehörden beinhaltet.
Über die Punkt-Patches hinaus weisen diese Vorkommnisse zwei strukturelle Risiken auf: die Fragilität, die durch Werkzeuge eingeführt wird, die eine Fernausführung durch Design ermöglichen, und die Geschwindigkeit, mit der Akteure mit Kapazität - wie z.B. in öffentlichen Berichten zugeschriebene Gruppen - eine Schwachstelle zu einer kritischen Infrastruktur machen. Die Verteidigung erfordert nicht nur Patching, sondern auch die Aufrechterhaltung von Richtlinien für die Rotation von Anmeldeinformationen, robuste Zugriffskontrollen, Segmentierung und Notfall-Reaktionsübungen, die eine Überprüfung der exponierten Integrationen und Geheimnisse beinhalten. Die Zeit zwischen der Veröffentlichung einer Verwundbarkeit und ihrer aktiven Ausbeutung kann kurz sein; der Unterschied zwischen einer wirksamen Minderung und einem größeren Vorfall hängt oft von der Vorbereitung und Reaktionsgeschwindigkeit ab.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...