Nové zranitelnosti v katalogu CISA KEV – vydání 13b
CISA zařadila 25. března 2026 do katalogu aktivně zneužívaných zranitelností jednu novou položku – CVE-2026-33017 v open-source platformě Langflow.
Jedná se o kritickou zranitelnost (CVSS 9.3) umožňující vzdálené spuštění kódu bez autentizace. Chyba spočívá v endpointu pro spouštění veřejných flow, který přijímá od klienta definici toku obsahující libovolný Python kód a vykonává jej přímo pomocí funkce exec() bez jakéhokoli sandboxu.
Postiženy jsou všechny verze před 1.9.0. Oprava je dostupná ve verzi 1.9.0, kde byl endpoint upraven tak, aby akceptoval pouze flow uložené na serveru.
Doporučení: Pokud používáte Langflow, aktualizujte co nejdříve (pip install langflow==1.9.0 nebo vyšší).

Další články

Nové zranitelnosti v katalogu CISA KEV – vydání 36b
Katalog CISA KEV se rozrostl o dalších šest položek – týkají se nástroje pro přístup k API jazykových modelů LiteLLM, webového frameworku Starlette, orchestrační platformy Kestra, telefonní ústředny

Útočníci zneužívají kritickou chybu JFrog Artifactory jen několik dní po jejím odhalení
Zranitelnost s CVSS skóre 9,8 umožňuje neověřenému útočníkovi s přístupem do sítě získat administrátorská oprávnění v JFrog Artifactory. Opravená verze je k dispozici, útočníci ji ale začali zneužív

Národní tým CSIRT.CZ spustil službu Strážci internetu pro hlášení podvodných stránek
Sdružení CZ.NIC nabízí jednotné místo i prohlížečové rozšíření pro nahlašování škodlivých a podvodných webů, které mají zrychlit reakci na phishing a další online podvody.
