一个未经验证的攻击者,仅需向互联网上默认部署的IBM Langflow实例发送一组精心构造的API请求,就能串联两个端点,绕开登录验证,直接获得远程代码执行权限——这并非假设,而是美国网络安全与基础设施安全局(CISA)最新警告中描述的真实攻击场景。CISA正要求所有联邦机构在三天内完成对Langflow、N‑able N‑central以及Apache Tomcat三个产品的修补,因为这些漏洞已全部被黑客在实际攻击中利用。
CISA已将这三个漏洞纳入其已知利用漏洞(KEV)目录,并明确下令:联邦民事行政部门必须在周五(7月7日)结束前,为受影响的产品部署可行的缓解措施。虽然CISA没有透露这些攻击是否被用于勒索软件活动,但确认已有威胁行为者正在利用全部三项漏洞展开行动。
![]()
在这批漏洞中,IBM Langflow的CVE‑2026‑9198最为严重,CVSS评分高达9.8。Langflow是一个用于构建AI代理的可视化框架,该漏洞使得未认证的攻击者能够在默认部署上远程执行任意代码。攻击手法并不复杂:攻击者利用两个API端点进行组合调用,一次性绕过了身份验证机制,随即实现代码执行。7月下旬,公开空间已出现多个功能完全可用的概念验证(PoC)漏洞利用程序,并且附带了详细的操作说明,使得漏洞利用的门槛骤然降低。
这并非Langflow首次成为攻击目标。大约两周前,CISA已就另一个严重漏洞CVE‑2026‑0770发布过警报,该漏洞同样允许攻击者远程执行代码,甚至可获得root权限。在如此短的时间内接连出现高危漏洞并被积极利用,令安全社区对AI开发工具的安全性产生更多关注。
![]()
N‑able的远程监控与管理平台N‑central所涉及的漏洞编号为CVE‑2026‑18576,属于高危等级。攻击者无需任何身份验证即可劫持平台的管理员账户,从而完全控制N‑central实例。厂商已发布过相关补丁,然而修复措施被证实并不充分,威胁行为者很快找到了绕过修补的新利用方式。8月1日,N‑able向客户发出警告,明确指出黑客正在积极利用这一新漏洞。公司在上周日紧急发布了一个热修复,并敦促所有客户立即安装,因为该漏洞影响所有2026.3版本之前的N‑central产品。
Apache Tomcat的漏洞CVE‑2026‑34486风险评分为7.5,虽未达到严重级别,但其背景值得警惕。该漏洞源于对另一个严重漏洞CVE‑2026‑
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.