KEV Alerte: Langflow expose les jetons et l'exécution à distance; Apex Un sur site fournit la distribution de code - stationnement urgent

Auteur: Publié 5 min de lectura 194 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

L'agence américaine CISA a ajouté deux vulnérabilités exploitées en pratique à son catalogue de vulnérabilités exploitées connues (KEV), un avertissement qui exige des entités fédérales qu'elles corrigent d'urgence les défaillances et qui sert de signal d'alarme pour les entreprises et les administrateurs de la sécurité partout dans le monde. C'est à propos de CVE-2025-34291(CVSS 9.4), une défaillance de validation de source Langflow qui permet l'exécution de code à distance et des jetons et l'exposition clé, et CVE-2026-34926(CVSS 6.7), une vulnérabilité transversale dans la version sur site de Trend Micro Apex One qui, avec un accès administratif préalable au serveur, permet de modifier une table critique pour injecter du code dans les agents.

Le cas de Langflow est particulièrement préoccupé par la combinaison de défauts qui facilitaient les attaques réelles: selon l'analyse publique, le vecteur combine un CORS excessivement permissif, l'absence de protection du CSRF et un paramètre qui par conception accepte l'exécution de code. Le résultat n'est pas seulement la prise en charge de l'instance vulnérable, mais la possibilité d'exporter et d'abuser toutes les clés et jetons stockés dans cet espace de travail, qui peut causer engagements enchaînés dans les services cloud et SaaS. Les enquêtes de sécurité ont fait état d'une exploitation par des acteurs liés à l'Iran dans des campagnes qui utilisent ces échecs pour atteindre l'accès initial aux réseaux cibles, ce qui accroît le risque pour les organisations ayant des intégrations automatisées ou des développements basés sur Langflow.

KEV Alerte: Langflow expose les jetons et l'exécution à distance; Apex Un sur site fournit la distribution de code - stationnement urgent
Image générée avec IA.

Dans le cas de Trend Micro Apex One, la vulnérabilité nécessite un contexte différent : elle n'affecte que les locaux et exige que l'attaquant ait déjà un accès administratif au serveur (obtenu par d'autres moyens). Malgré cela, Trend Micro a confirmé des tentatives d'exploitation dans des environnements réels, ce qui met l'accent sur la nécessité de ne pas minimiser les vulnérabilités qui nécessitent des « conditions préalables » parce qu'elles font souvent partie des chaînes d'attaque. Modifier la table des clés du serveur pour distribuer le code malveillant aux agents peut permettre la persistance et le mouvement latéral dans les environnements d'affaires protégés par ce même EDR.

L'inclusion dans le catalogue KEV implique une obligation opérationnelle pour les organismes civils fédéraux avec un délai de 4 juin 2026 Mais la leçon pour le secteur privé est claire : lorsqu'il y a des preuves d'exploitation active, la fenêtre de risque se ferme très rapidement. Les mesures immédiates à privilégier par l'équipement technique sont d'appliquer les correctifs officiels dès qu'ils sont disponibles, de vérifier les communications du fournisseur et de suivre les guides publiés; pour Trend Micro, il convient de consulter les alertes et recommandations du fabricant à son centre de soutien et de conseil, et pour les entrées KEV, la CISA elle-même conserve des informations à jour sur l'atténuation et les références. Plus d'informations et le catalogue complet sont disponibles sur le site Internet de la CISA: Catalogue des vulnérabilités exploitées et sur le portail de support Trend Micro: Tendance Micro Support. Pour le contexte des vulnérabilités et des scores du CVSS, la base de données NVD peut être utile : NVD.

KEV Alerte: Langflow expose les jetons et l'exécution à distance; Apex Un sur site fournit la distribution de code - stationnement urgent
Image générée avec IA.

Appliquer les correctifs doit être accompagné de mesures médico-légales et de confinement : audit de l'accès administratif au serveur, examen des vecteurs de connexion et d'authentification, rotation immédiate et révocation de toutes les clés, jetons et identifiants stockés dans les instances touchées et restauration des agents à partir d'images propres lorsqu'il y a soupçon de manipulation. Dans les environnements cloud ou SaaS où Langflow est intégré à de multiples API, il convient de procéder à un examen complet des autorisations et des jetons délégués, de mettre en œuvre des règles plus strictes du CORS / CSRF dans la mesure du possible et de placer des contrôles supplémentaires tels que le WAF et de détecter des anomalies dans les appels de paramètres qui permettent l'exécution de code.

Pour les organisations qui dépendent de solutions sur site comme Apex One, la priorité devrait inclure la vérification des paramètres d'accès au serveur, l'application des principes de privilège minimum et la segmentation du réseau, et le déploiement d'une surveillance spécifique pour détecter les tentatives de modifier des tables ou de distribuer des paquets malveillants aux agents. S'il existe déjà des preuves d'engagement, il est raisonnable d'isoler le serveur concerné et d'envisager un plan de réponse qui comprend la restauration de la sauvegarde vérifiée et, le cas échéant, la notification aux parties concernées et aux autorités de régulation.

Au-delà des patchs point, ces incidents mettent en évidence deux risques structurels: la fragilité introduite par des outils qui permettent l'exécution à distance par conception et la vitesse à laquelle les acteurs ayant des capacités - tels que les groupes attribués dans les rapports publics - font d'une vulnérabilité une passerelle vers des infrastructures critiques. La défense exige non seulement des correctifs, mais aussi le maintien de politiques de rotation des titres de compétence, de solides contrôles d'accès, de segmentation et d'exercices d'intervention en cas d'incident, notamment l'examen des intégrations et des secrets exposés. Le temps entre la publication d'une vulnérabilité et son exploitation active peut être court; la différence entre une atténuation efficace et un incident plus important dépend souvent de la préparation et de la rapidité des interventions.

Couverture

Autres

Plus de nouvelles sur le même sujet.