Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Agence américaine pour l'infrastructure et la cybersécurité. États-Unis. ( CISA) a récemment ajouté quatre échecs critiques à son catalogue de vulnérabilités connues et exploitées, signe clair que ces erreurs ne sont plus seulement des vecteurs académiques mais actifs entre les mains des attaquants. Parmi eux, trois scores 100 et 6.1 CVSS, affectant des plateformes aussi diverses que Adobe ColdFusion, des constructeurs de pages pour Joomla / WordPress et la plateforme d'orchestration IA Langflow, qui augmente le risque pour les environnements web et IA.
Les défauts incluent une vulnérabilité de chemin de route dans ColdFusion qui peut conduire à l'exécution de code à distance, à un contrôle d'accès illimité et à des erreurs de téléchargement de fichiers dans PageBuilder CK et JoomShaper SP Page Builder qui vous permettent de télécharger et d'exécuter arbitrairement PHP sans authentification. Dans Langflow, le problème est différent mais tout aussi grave: un IDOR (référence d'objet direct d'invulture) qui permet à un attaquant authentifié d'exécuter d'autres flux et d'extraire des clés des fournisseurs LLM et des identifiants AWS, transformant une plate-forme d'orchestration en mine d'identifiants.

L'urgence n'est pas théorique. Il y a eu des tentatives de fonctionner quelques heures après la divulgation publique - y compris une session de l'IP géolocalisée 103.207.14 [.] 220 - et des cas de zéro jour dans lesquels un fichier PHP a été téléchargé via l'index de fin de site.php? option = com _ sppagebuilder & task = asset.uploadCustomIcon, suivie de la création de comptes Super User. Dans le cas de PageBuilder CK, les attaquants ont laissé des shells web sur des routes telles que / media / com _ pagebuilderck / gfonts / bhup.php et ont profité de la liberté de placer des portes dans d'autres répertoires tels que / images, / media ou / administrateur. Pour la campagne contre Langflow, un opérateur (identifié dans certains rapports comme 45.207.216 [.] 55) la reconnaissance combinée, le dénombrement des flux, l'exploitation de l'IDOR et les exécutions à distance répétées pour orchestrer les téléchargements de deuxième étape; le schéma est typique des attaques à des fins monétaires telles que les botnets et le cryptojacking, bien que toute la chaîne puisse entraîner des menaces plus sophistiquées.
Les implications vont au-delà d'un site de fabrication : Les plates-formes d'orchestration IA concentrent des secrets de grande valeur (clés LLM, clés cloud, identifiants d'intégration), donc un engagement peut permettre l'accès latéral, l'exfiltration de données, la fourniture d'infrastructures malveillantes et jusqu'au déploiement automatisé de l'ansomware "agentique", une modalité dans laquelle un adversaire délègue une grande partie de l'opération aux agents automatiques. Pour comprendre le risque de contrôle d'accès et d'IDOR, il est nécessaire d'examiner les principes de contrôle d'accès cassé du projet OWASP, qui restent pertinents dans les scénarios multi-locataires et API exposés ( OWASP Top dix).
Que faire maintenant : d'abord, Parc immédiatement les versions touchées: mettre à jour SP Page Builder à 6.6.2 ou plus et PageBuilder CK à la version corrigée (3.6.0), appliquer les correctifs officiels ColdFusion et les corrections Langflow disponibles. La CISA recommande que les organismes fédéraux civils mettent en oeuvre des mesures d'atténuation avant le délai indiqué par l'organisme; toutes les organisations devraient agir avec le même sentiment de priorité ( CISA KEV). Avec le patching en cours, mettre en œuvre des mesures compensatoires comme les règles WAF qui bloquent les itinéraires et les modèles de téléchargement utilisés, limitent les types et les destinations des fichiers téléchargés, et mettent des limites strictes aux paramètres d'administration.
N'attendez pas de vous garer pour une recherche proactive et une médiation : recherche des shells web et des fichiers PHP inattendus sur les itinéraires identifiés par les incidents (p. ex., / media / com _ pagebuilderck / et d'autres répertoires ou modèles de médias), vérifier les dossiers d'accès pour les applications POST pour augmenter les paramètres et examiner les comptes administratifs nouvellement créés. S'il y a un soupçon d'accès, faites tourner et supprimez immédiatement toutes les clés LLM et les identifiants de cloud qui peuvent avoir été libérés et déplacez les secrets vers un gestionnaire d'identification avec rotation et contrôle d'accès strict.

Du point de vue de la détection et de la réponse, activez l'enregistrement détaillé et la corrélation des événements pour le trafic sortant inhabituel, des sessions qui tentent des connexions à des hôtes externes après une CER et des schémas répétés de téléchargements binaires. Restreindre l'évacuation des serveurs Web au minimum nécessaire, appliquer la segmentation du réseau pour limiter la portée d'une escalade possible, et utiliser les outils d'intégrité des fichiers pour identifier les empreintes de pas des shells web. Pour les plates-formes IA et l'orchestration, appliquez des contrôles multi-tenance, audit utilisateur par utilisateur des actions et minimisez les privilèges des clés utilisées par les flux.
Enfin, documentez et partagez des indicateurs avec votre communauté d'intervention : Les IP et les itinéraires observés sont utiles pour les défenseurs. Envisager des plans d'urgence qui comprennent la révocation des titres de compétence, la remise en état à partir de sauvegardes propres et des examens médico-légaux lorsqu'il y a des preuves d'exploitation. La vitesse du stationnement et la détection précoce sont aujourd'hui la différence entre un incident confiné et une intrusion qui finit par des pertes économiques et de réputation.
Pour plus de contexte sur Langflow et la surface d'attaque des plates-formes d'orchestration de l'IA, voir le dépôt officiel des projets et les guides de maintenance et de sécurité: Langflow dans GitHub. Pour en savoir plus sur les meilleures pratiques en matière de sécurité et de patchs d'applications web, la documentation officielle du projet de fournisseur et les bulletins d'information est la référence principale ; dans Joomla et les environnements WordPress examinent également vos centres de sécurité et mettent à jour les annonces.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...