Alerta KEV: Langflow expõe tokens e execução remota; Apex One on-prem facilita distribuição de código — adesivo urgente

Autor: Publicada 4 min de lectura 194 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A agência norte-americana CISA adicionou duas vulnerabilidades exploradas na prática ao seu catálogo Known Exploited Vulnerabilities (KEV), um aviso que obriga as entidades federais a corrigir as falhas com urgência e que serve como sinal de alarme para empresas e administradores de segurança em todo o mundo. Trata-se de CVE-2025-34291(CVSS 9.4), uma falha de validação de origem em Langflow que permite execução remota de código e exposição de tokens e chaves, e de CVE-2026-34926(CVSS 6.7), uma vulnerabilidade de traversal na versão on-premise de Trend Micro Apex One que, com acesso administrativo prévio ao servidor, permite modificar uma tabela crítica para injetar código nos agentes.

O caso de Langflow é particularmente preocupante pela combinação de defeitos que facilitaram ataques reais: segundo análise pública, o vetor combina CORS excessivamente permissivo, ausência de proteção CSRF e um endpoint que por projeto aceita execução de código. O resultado não é apenas a tomada de controle da instância vulnerável, mas a possibilidade de exportar e abusar de todas as chaves e tokens armazenadas nesse workspace, o que pode provocar compromissos encadeados em serviços na nuvem e SaaS. Pesquisas de segurança reportaram exploração por atores ligados ao Irã em campanhas que usam essas falhas para conseguir acesso inicial a redes alvo, o que aumenta o risco para organizações com integrações automatizadas ou desenvolvimentos baseados em Langflow.

Alerta KEV: Langflow expõe tokens e execução remota; Apex One on-prem facilita distribuição de código — adesivo urgente
Imagem gerada com IA.

No caso da Trend Micro Apex One, a vulnerabilidade precisa de um contexto diferente: só afeta a implantação on-premise e requer que o atacante já tenha acesso administrativo ao servidor (obtenido por outros meios). Ainda assim, a Trend Micro confirmou tentativas de exploração em ambientes reais, o que coloca o foco na necessidade de não minimizar vulnerabilidades que requerem “precondiciones” porque geralmente fazem parte de cadeias de ataque. Modificar a tabela chave do servidor para distribuir código malicioso aos agentes pode permitir persistência e movimento lateral dentro de ambientes empresariais protegidos pelo mesmo EDR.

A inclusão no catálogo KEV implica uma obrigação operacional para agências civis federais com data limite o 4 de Junho de 2026, mas a lição para o sector privado é clara: quando há evidência de exploração ativa, a janela de risco é fechada muito rapidamente. As ações imediatas que devem priorizar os equipamentos técnicos são aplicar os adesivos oficiais logo disponíveis, verificar comunicados do fornecedor e seguir os guias publicados; para Trend Micro convém consultar os alertas e recomendações do fabricante em seu centro de suporte e advisories, e para as entradas do KEV a própria CISA mantém informações atualizadas sobre mitigações e referências. Mais informações e catálogo completo estão disponíveis no site da CISA: Known Exploited Vulnerabilities Catalog e no portal de suporte de Trend Micro: Trend Micro Support. Para contexto de vulnerabilidades e escores CVSS, a base de dados do NVD pode ser útil: NVD.

Alerta KEV: Langflow expõe tokens e execução remota; Apex One on-prem facilita distribuição de código — adesivo urgente
Imagem gerada com IA.

Aplicar adesivos deve ser acompanhado de medidas forenses e de contenção: auditar acessos administrativos ao servidor, rever logs e vetores de autenticação, rotar e revogar imediatamente todas as chaves, tokens e credenciais armazenadas em instâncias afetadas e restabelecer agentes a partir de imagens limpas quando houver suspeita de manipulação. Em ambientes cloud ou SaaS onde Langflow se integra com múltiplas APIs, convém realizar uma revisão exaustiva de permissões e tokens delegados, implementar regras mais rigorosas de CORS/CSRF onde seja possível e colocar controles adicionais como WAF e detecção de anomalias em chamadas a endpoints que permitem execução de código.

Para organizações que dependem de soluções on-premise como Apex One, a priorização deve incluir testar a configuração de acesso ao servidor, aplicar princípios de mínimo privilégio e segmentação de rede, e implantar monitoramento específico para detectar tentativas de modificar tabelas ou distribuir pacotes maliciosos aos agentes. Se já houver indícios de compromisso, é razoável isolar o servidor em causa e considerar um plano de resposta que inclua restauração de cópias de segurança verificadas e, se for caso disso, notificação às partes interessadas e autoridades reguladoras.

Além dos adesivos pontuais, esses incidentes sublinham dois riscos estruturais: a fragilidade introduzida por ferramentas que permitem execução remota por design e a velocidade a que atores com capacidade — como os grupos atribuídos em relatórios públicos — convertem uma vulnerabilidade numa porta de entrada a infra-estruturas críticas. A defesa requer não só sistemaar mas manter políticas de rotatividade de credenciais, controles de acesso robustos, segmentação, e exercícios de resposta a incidentes que incluam revisão de integrações e segredos expostos. O tempo entre a publicação de uma vulnerabilidade e sua exploração ativa pode ser curto; a diferença entre uma mitigação efetiva e um incidente maior costuma depender da preparação e da rapidez da resposta.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.