Nové zranitelnosti v katalogu CISA KEV – vydání 13b
CISA zařadila 25. března 2026 do katalogu aktivně zneužívaných zranitelností jednu novou položku – CVE-2026-33017 v open-source platformě Langflow.
Jedná se o kritickou zranitelnost (CVSS 9.3) umožňující vzdálené spuštění kódu bez autentizace. Chyba spočívá v endpointu pro spouštění veřejných flow, který přijímá od klienta definici toku obsahující libovolný Python kód a vykonává jej přímo pomocí funkce exec() bez jakéhokoli sandboxu.
Postiženy jsou všechny verze před 1.9.0. Oprava je dostupná ve verzi 1.9.0, kde byl endpoint upraven tak, aby akceptoval pouze flow uložené na serveru.
Doporučení: Pokud používáte Langflow, aktualizujte co nejdříve (pip install langflow==1.9.0 nebo vyšší).

Další články

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub
Týdenní přehled portálu GDPRhub tentokrát spojuje rozsudek Soudního dvora EU o zveřejňování údajů menšinových akcionářů s několika pokutami národních dozorových úřadů za nedostatečné zabezpečení a n

Nové zranitelnosti v katalogu CISA KEV – vydání 37b
Do katalogu CISA Known Exploited Vulnerabilities přibyly další tři aktivně zneužívané chyby – ve firewallech Cisco, produktech Fortinet a enginu Chromium V8.

Americké zpravodajské agentury obvinily čínské AI firmy ze systematické destilace západních jazykových modelů
Společné prohlášení NSA, CISA a FBI popisuje průmyslově rozsáhlé pokusy o extrakci schopností amerických modelů prostřednictvím techniky zvané destilace, tedy trénování vlastního modelu na výstupech
