KEV Alarm: Langflow setzt Token und Remote-Ausführung aus; Apex Ein On-Prem bietet Code Verteilung - dringende Parkplätze

Autor: Veröffentlicht 4 min de lectura 194 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die US-Agentur CISA hat seinen Known Exploited Vulnerabilities (KEV)-Katalog zwei Schwachstellen in der Praxis ausgeschöpft, eine Warnung, die Bundesbehörden benötigt, um die Fehler dringend zu korrigieren und das dient als Alarmsignal für Unternehmen und Sicherheitsadministratoren auf der ganzen Welt. Es geht um CVE-2025-34291(CVSS 9.4), ein Fehler bei der Validierung von Langflow-Quellen, der die Ausführung von Remote-Codes und Token und Key-Exposition ermöglicht, und CVE-2026-34926(CVSS 6.7), eine traversale Schwachstelle in der On-Premises-Version von Trend Micro Apex One, die mit vorherigem administrativen Zugriff auf den Server eine kritische Tabelle ändern kann, um Code in die Agenten zu injizieren.

Der Fall von Langflow betrifft insbesondere die Kombination von Fehlern, die reale Angriffe erleichterten: Laut öffentlicher Analyse kombiniert der Vektor zu permissive CORS, fehlender CSRF-Schutz und einen Endpunkt, der durch Design die Codeausführung akzeptiert. Das Ergebnis ist nicht nur die Übernahme der verletzlichen Instanz, sondern die Möglichkeit, alle in diesem Arbeitsraum gespeicherten Schlüssel und Token zu exportieren und zu missbrauchen, was dazu führen kann, dass Verpflichtungen in Cloud- und SaaS-Diensten. Sicherheitsuntersuchungen berichteten von der Ausbeutung von iranischen Akteuren in Kampagnen, die diese Misserfolge nutzen, um den ersten Zugang zu Zielnetzen zu erreichen, das Risiko für Organisationen mit automatisierten Integrationen oder Langflow-basierten Entwicklungen zu erhöhen.

KEV Alarm: Langflow setzt Token und Remote-Ausführung aus; Apex Ein On-Prem bietet Code Verteilung - dringende Parkplätze
Bild generiert mit IA.

Im Falle von Trend Micro Apex One erfordert die Verwundbarkeit einen anderen Kontext: Es beeinflusst nur On-Premises und erfordert, dass der Angreifer bereits administrativen Zugriff auf den Server hat (betroffen durch andere Mittel). Auch so, Trend Micro bestätigte Versuche zur Ausbeutung in realen Umgebungen, die den Fokus auf die Notwendigkeit, nicht zu minimieren Schwachstellen, die "Vorbedingungen" erfordern, weil sie oft Teil von Angriffsketten sind. Die Änderung der Server-Schlüsseltabelle, um schädlichen Code an Agenten zu verteilen, kann Persistenz und laterale Bewegung innerhalb von Geschäftsumgebungen, die durch dieselbe EDR geschützt sind, ermöglichen.

Die Aufnahme in den KEV-Katalog bedeutet eine operative Verpflichtung für Bundesbehörden mit einer Frist von 4. Juni 2026 aber die Lektion für den privaten Sektor ist klar: Wenn es Beweise für eine aktive Ausbeutung gibt, schließt das Risikofenster sehr schnell. Die unmittelbaren Maßnahmen, die von der technischen Ausrüstung zu priorisieren sind, sind die offiziellen Patches anzuwenden, sobald sie verfügbar sind, die Kommunikation vom Lieferanten zu überprüfen und die veröffentlichten Anleitungen zu folgen; für Trend Micro ist es angebracht, die Warnungen und Empfehlungen des Herstellers in seinem Support- und Beratungszentrum zu konsultieren und für die KEV-Einträge hält die CISA selbst aktuelle Informationen über die Minderung und Referenz. Weitere Informationen und der vollständige Katalog finden Sie auf der CISA-Website: Known Exploited Schwachstellen Katalog und auf dem Trend Micro Support Portal: Trend Micro Support. Für den Kontext von CVSS Schwachstellen und Scores kann die NVD-Datenbank nützlich sein: NVD.

KEV Alarm: Langflow setzt Token und Remote-Ausführung aus; Apex Ein On-Prem bietet Code Verteilung - dringende Parkplätze
Bild generiert mit IA.

Apply-Patches müssen von forensischen und Eindämmungsmaßnahmen begleitet werden: Audit-Verwaltungszugriff auf den Server, Überprüfung von Anmelde- und Authentifizierungsvektoren, sofort rotieren und alle Schlüssel, Token und Anmeldeinformationen, die in betroffenen Fällen gespeichert sind, und Restore-Agenten von sauberen Bildern, wenn es Verdacht auf Manipulation. In Cloud- oder SaaS-Umgebungen, in denen Langflow mit mehreren APIs integriert ist, ist es angebracht, eine umfassende Überprüfung der delegierten Genehmigungen und Token durchzuführen, strengere CORS / CSRF-Regeln zu implementieren, wo möglich und zusätzliche Kontrollen wie WAF und Erkennung von Anomalien in Endpoints-Anrufen, die die Codeausführung erlauben.

Für Organisationen, die auf On-Premises-Lösungen wie Apex One abhängen, sollte Priorität die Überprüfung von Server-Zugriffseinstellungen, die Anwendung von Mindestprivileg-Prinzipien und Netzwerksegmentierung, und die Bereitstellung einer spezifischen Überwachung, um Versuche, Tabellen zu ändern oder schädliche Pakete an Agenten zu verteilen. Wenn es bereits Beweise für die Verpflichtung gibt, ist es angemessen, den betreffenden Server zu isolieren und einen Antwortplan zu prüfen, der die Wiederherstellung von geprüfter Sicherung und gegebenenfalls die Notifizierung an die betroffenen Parteien und Regulierungsbehörden beinhaltet.

Über die Punkt-Patches hinaus weisen diese Vorkommnisse zwei strukturelle Risiken auf: die Fragilität, die durch Werkzeuge eingeführt wird, die eine Fernausführung durch Design ermöglichen, und die Geschwindigkeit, mit der Akteure mit Kapazität - wie z.B. in öffentlichen Berichten zugeschriebene Gruppen - eine Schwachstelle zu einer kritischen Infrastruktur machen. Die Verteidigung erfordert nicht nur Patching, sondern auch die Aufrechterhaltung von Richtlinien für die Rotation von Anmeldeinformationen, robuste Zugriffskontrollen, Segmentierung und Notfall-Reaktionsübungen, die eine Überprüfung der exponierten Integrationen und Geheimnisse beinhalten. Die Zeit zwischen der Veröffentlichung einer Verwundbarkeit und ihrer aktiven Ausbeutung kann kurz sein; der Unterschied zwischen einer wirksamen Minderung und einem größeren Vorfall hängt oft von der Vorbereitung und Reaktionsgeschwindigkeit ab.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.