CISA обязала госорганы США устранить активно эксплуатируемую уязвимость Langflow
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Агентство кибербезопасности и защиты инфраструктуры США (CISA) во вторник добавило критическую уязвимость удалённого выполнения кода CVE-2026-0770 в Langflow в каталог известных эксплуатируемых уязвимостей (KEV). Предписание обязывает федеральные гражданские ведомства (FCEB) устранить проблему к пятнице в соответствии с директивой BOD 26-04. С 27 июня зафиксировано более 220 попыток эксплуатации с 64 уникальных IP-адресов.
Уязвимость
Уязвимость CVE-2026-0770 позволяет неаутентифицированным злоумышленникам выполнять код с правами root через параметр exec_globals в конечной точке validate Langflow. Исследователи Trend Micro выявили и сообщили о проблеме, описав её как включение ресурса из недоверенной среды. Критический уровень обусловлен низкой сложностью атаки и воздействием на уровне root.
Наблюдаемая эксплуатация
KEVIntel впервые зафиксировал эксплуатацию в дикой природе 27 июня, зарегистрировав более 220 попыток с 64 уникальных IP-адресов. Основатель Райан Дьюхерст сообщил, что вредоносные нагрузки включали проверки выполнения команд, разведку системы, попытки загрузки скриптов второго этапа, доступ к переменным окружения, облачным метаданным и учётным данным AWS. Дьюхерст призвал организации проверить исторические запросы к /api/v1/validate/code и сменить скомпрометированные учётные данные.
Реакция CISA
CISA добавила уязвимость в каталог KEV во вторник, обязав ведомства FCEB устранить её к пятнице в соответствии с BOD 26-04. Агентство предупредило, что такие уязвимости являются частым вектором атак. Ранее CISA отмечала другие уязвимости Langflow, эксплуатируемые в дикой природе: CVE-2025-3248 (используется группировкой JadePuffer в атаках с программами-вымогателями), CVE-2026-33017 и CVE-2026-55255.
Что дальше
Ведомства FCEB должны завершить установку исправлений к пятнице, 24 июля 2026 года. Остаётся неясным, будут ли аналогичные требования предъявлены негосударственным организациям и появятся ли новые уязвимости Langflow в каталоге KEV.
1 источник
CISA обязала госорганы США устранить активно эксплуатируемую уязвимость Langflow



