Nové zranitelnosti v katalogu CISA KEV – vydání 13b
CISA zařadila 25. března 2026 do katalogu aktivně zneužívaných zranitelností jednu novou položku – CVE-2026-33017 v open-source platformě Langflow.
Jedná se o kritickou zranitelnost (CVSS 9.3) umožňující vzdálené spuštění kódu bez autentizace. Chyba spočívá v endpointu pro spouštění veřejných flow, který přijímá od klienta definici toku obsahující libovolný Python kód a vykonává jej přímo pomocí funkce exec() bez jakéhokoli sandboxu.
Postiženy jsou všechny verze před 1.9.0. Oprava je dostupná ve verzi 1.9.0, kde byl endpoint upraven tak, aby akceptoval pouze flow uložené na serveru.
Doporučení: Pokud používáte Langflow, aktualizujte co nejdříve (pip install langflow==1.9.0 nebo vyšší).

Další články

Výběr rozhodnutí z GDPRhub
Newsletter GDPRhub přinesl přehled rozhodnutí evropských dozorových úřadů za uplynulý týden. Nejvýraznější je rekordní pokuta pro Uber v Nizozemsku, dále úřady řešily zabezpečení citlivých databází

Nové zranitelnosti v katalogu CISA KEV – vydání 35b
Katalog CISA KEV v tomto vydání rozšířilo dalších sedm záznamů. Nejzávažnější je aktivně zneužívaná kritická chyba v self-hostovaném git serveru Gitea, kterou útočníci zneužívají k nasazení těžařů k

INTERPOL zatkl 58 lidí a identifikoval 263 podezřelých v mezinárodní akci proti západoafrickým podvodným sítím
Osmiměsíční mezinárodní operace INTERPOLU namířená proti západoafrickým organizovaným zločineckým sítím vedla k 58 zatčením a identifikaci 263 podezřelých ve 22 zemích na šesti kontinentech. Skupiny
