Langflow: הפגיעות שהכניסה לראשונה פלטפורמת סוכני AI לרשימת ה-KEV של CISA
פגיעות בפלטפורמת בניית סוכני ה-AI הפופולרית Langflow איפשרה למשתמש מחובר להריץ את זרימות העבודה של משתמשים אחרים ולגנוב מפתחות API שלהם. CISA כבר מדווחת על ניצול פעיל בשטח.
כל הכתבות של CyberNow בנושא מדריך — 46 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית — עמוד 5 מתוך 5.
פגיעות בפלטפורמת בניית סוכני ה-AI הפופולרית Langflow איפשרה למשתמש מחובר להריץ את זרימות העבודה של משתמשים אחרים ולגנוב מפתחות API שלהם. CISA כבר מדווחת על ניצול פעיל בשטח.
חולשת בקרת-גישה קריטית באפליקציית UniFi Connect של יוביקיטי מאפשרת לתוקף ברשת להריץ פקודות על המכשיר המארח; מעל 100 אלף מופעים חשופים מזוהים כיום ברשת.
חולשת Use-After-Free בליבת לינוקס ששרדה כמעט חמש עשרה שנה מאפשרת לכל משתמש מקומי לקבל הרשאות root ואף לפרוץ מתוך קונטיינרים; קוד ניצול פומבי ואמין כבר פורסם.
חולשת Path Traversal קריטית ב-Adobe ColdFusion אפשרה הרצת קוד מרחוק ללא הזדהות; לפי דיווחים, תוקפים החלו לנצל אותה תוך כשעתיים בלבד מרגע שהעדכון פורסם.
חולשת SSRF ב-Cisco Unified Communications Manager מאפשרת לתוקף לא מאומת לגרום לשרת לכתוב קבצים באופן שמאפשר בהמשך עלייה להרשאות root; CISA כבר מדווחת על ניצול פעיל.
חולשת אימות חסר במודול Oracle Payments מאפשרת השתלטות מרחוק ללא הזדהות; לפי דיווחים, תוקפים ניצלו אותה בזירה עוד לפני שפורסם קוד הדגמה פומבי.