新聞

7月7日美國網路安全與基礎設施安全局(CISA)發布公告,將3個資安漏洞加入已遭利用的漏洞名單(KEV),原因是他們已掌握漏洞遭到積極利用的證據。其中一個弱點是CVE-2026-55255,存在於圖像化大型語言模型開發工具Langflow,由於近期該工具資安漏洞被用於攻擊活動的情況相當頻繁,用戶應特別提高警覺。CISA要求聯邦機構,必須在7月10日前完成修補。

CVE-2026-55255為身分驗證繞過漏洞,通過身分驗的攻擊者可藉由特定受害者的工作流程ID,發出請求以執行其他用戶的工作流程,CVSS風險評為9.9分,開發團隊於6月下旬發布1.9.1版Langflow修補。值得留意的是,資安公司Sysdig於6月26日提出警告,他們在6月25日看到該漏洞首度遭到利用的跡象。