隨著AI應用的普及,針對AI應用程式弱點的攻擊活動頻傳,其中一個近期常被針對的是圖像化大型語言模型開發工具Langflow,不時有資安公司警告出現漏洞利用活動,美國網路安全與基礎設施安全局(CISA)也數次掌握該工具資安漏洞遭到利用的證據,將其加入已遭利用的漏洞列表(KEV),然而這次遭到利用的弱點,是目前尚未有修補程式的零時差漏洞。
7月21日CISA指出,他們已掌握CVE-2026-0770遭到積極利用的證據並列入KEV,聯邦機構必須在7月24日前進行處理。此為遠端程式碼執行(RCE)漏洞,攻擊者無須通過身分驗證就能利用,CVSS評分達到9.8分,屬重大等級。此問題出現在Langflow驗證端點的參數exec_globals處理方式,攻擊者可藉此以root權限執行程式碼。值得留意的是,漏洞懸賞專家Zero Day Initiative(ZDI)於去年7月通報Langflow開發團隊,並多次追蹤修補進度,直到今年1月才將此零時差漏洞公布,以警告Langflow用戶相關風險。ZDI強調,有鑑於漏洞的性質,只有限制與Langflow的互動,才是效果顯著的緩解策略。
Comments (0)