Alerte CISA : quatre vulnérabilités critiques qui exposent l'IA et les plateformes web, des CER dans ColdFusion à l'IDOR dans Langflow

Auteur: Publié 5 min de lectura 137 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Agence américaine pour l'infrastructure et la cybersécurité. États-Unis. ( CISA) a récemment ajouté quatre échecs critiques à son catalogue de vulnérabilités connues et exploitées, signe clair que ces erreurs ne sont plus seulement des vecteurs académiques mais actifs entre les mains des attaquants. Parmi eux, trois scores 100 et 6.1 CVSS, affectant des plateformes aussi diverses que Adobe ColdFusion, des constructeurs de pages pour Joomla / WordPress et la plateforme d'orchestration IA Langflow, qui augmente le risque pour les environnements web et IA.

Les défauts incluent une vulnérabilité de chemin de route dans ColdFusion qui peut conduire à l'exécution de code à distance, à un contrôle d'accès illimité et à des erreurs de téléchargement de fichiers dans PageBuilder CK et JoomShaper SP Page Builder qui vous permettent de télécharger et d'exécuter arbitrairement PHP sans authentification. Dans Langflow, le problème est différent mais tout aussi grave: un IDOR (référence d'objet direct d'invulture) qui permet à un attaquant authentifié d'exécuter d'autres flux et d'extraire des clés des fournisseurs LLM et des identifiants AWS, transformant une plate-forme d'orchestration en mine d'identifiants.

Alerte CISA : quatre vulnérabilités critiques qui exposent l'IA et les plateformes web, des CER dans ColdFusion à l'IDOR dans Langflow
Image générée avec IA.

L'urgence n'est pas théorique. Il y a eu des tentatives de fonctionner quelques heures après la divulgation publique - y compris une session de l'IP géolocalisée 103.207.14 [.] 220 - et des cas de zéro jour dans lesquels un fichier PHP a été téléchargé via l'index de fin de site.php? option = com _ sppagebuilder & task = asset.uploadCustomIcon, suivie de la création de comptes Super User. Dans le cas de PageBuilder CK, les attaquants ont laissé des shells web sur des routes telles que / media / com _ pagebuilderck / gfonts / bhup.php et ont profité de la liberté de placer des portes dans d'autres répertoires tels que / images, / media ou / administrateur. Pour la campagne contre Langflow, un opérateur (identifié dans certains rapports comme 45.207.216 [.] 55) la reconnaissance combinée, le dénombrement des flux, l'exploitation de l'IDOR et les exécutions à distance répétées pour orchestrer les téléchargements de deuxième étape; le schéma est typique des attaques à des fins monétaires telles que les botnets et le cryptojacking, bien que toute la chaîne puisse entraîner des menaces plus sophistiquées.

Les implications vont au-delà d'un site de fabrication : Les plates-formes d'orchestration IA concentrent des secrets de grande valeur (clés LLM, clés cloud, identifiants d'intégration), donc un engagement peut permettre l'accès latéral, l'exfiltration de données, la fourniture d'infrastructures malveillantes et jusqu'au déploiement automatisé de l'ansomware "agentique", une modalité dans laquelle un adversaire délègue une grande partie de l'opération aux agents automatiques. Pour comprendre le risque de contrôle d'accès et d'IDOR, il est nécessaire d'examiner les principes de contrôle d'accès cassé du projet OWASP, qui restent pertinents dans les scénarios multi-locataires et API exposés ( OWASP Top dix).

Que faire maintenant : d'abord, Parc immédiatement les versions touchées: mettre à jour SP Page Builder à 6.6.2 ou plus et PageBuilder CK à la version corrigée (3.6.0), appliquer les correctifs officiels ColdFusion et les corrections Langflow disponibles. La CISA recommande que les organismes fédéraux civils mettent en oeuvre des mesures d'atténuation avant le délai indiqué par l'organisme; toutes les organisations devraient agir avec le même sentiment de priorité ( CISA KEV). Avec le patching en cours, mettre en œuvre des mesures compensatoires comme les règles WAF qui bloquent les itinéraires et les modèles de téléchargement utilisés, limitent les types et les destinations des fichiers téléchargés, et mettent des limites strictes aux paramètres d'administration.

N'attendez pas de vous garer pour une recherche proactive et une médiation : recherche des shells web et des fichiers PHP inattendus sur les itinéraires identifiés par les incidents (p. ex., / media / com _ pagebuilderck / et d'autres répertoires ou modèles de médias), vérifier les dossiers d'accès pour les applications POST pour augmenter les paramètres et examiner les comptes administratifs nouvellement créés. S'il y a un soupçon d'accès, faites tourner et supprimez immédiatement toutes les clés LLM et les identifiants de cloud qui peuvent avoir été libérés et déplacez les secrets vers un gestionnaire d'identification avec rotation et contrôle d'accès strict.

Alerte CISA : quatre vulnérabilités critiques qui exposent l'IA et les plateformes web, des CER dans ColdFusion à l'IDOR dans Langflow
Image générée avec IA.

Du point de vue de la détection et de la réponse, activez l'enregistrement détaillé et la corrélation des événements pour le trafic sortant inhabituel, des sessions qui tentent des connexions à des hôtes externes après une CER et des schémas répétés de téléchargements binaires. Restreindre l'évacuation des serveurs Web au minimum nécessaire, appliquer la segmentation du réseau pour limiter la portée d'une escalade possible, et utiliser les outils d'intégrité des fichiers pour identifier les empreintes de pas des shells web. Pour les plates-formes IA et l'orchestration, appliquez des contrôles multi-tenance, audit utilisateur par utilisateur des actions et minimisez les privilèges des clés utilisées par les flux.

Enfin, documentez et partagez des indicateurs avec votre communauté d'intervention : Les IP et les itinéraires observés sont utiles pour les défenseurs. Envisager des plans d'urgence qui comprennent la révocation des titres de compétence, la remise en état à partir de sauvegardes propres et des examens médico-légaux lorsqu'il y a des preuves d'exploitation. La vitesse du stationnement et la détection précoce sont aujourd'hui la différence entre un incident confiné et une intrusion qui finit par des pertes économiques et de réputation.

Pour plus de contexte sur Langflow et la surface d'attaque des plates-formes d'orchestration de l'IA, voir le dépôt officiel des projets et les guides de maintenance et de sécurité: Langflow dans GitHub. Pour en savoir plus sur les meilleures pratiques en matière de sécurité et de patchs d'applications web, la documentation officielle du projet de fournisseur et les bulletins d'information est la référence principale ; dans Joomla et les environnements WordPress examinent également vos centres de sécurité et mettent à jour les annonces.

Couverture

Autres

Plus de nouvelles sur le même sujet.