Nové zranitelnosti v katalogu CISA KEV – vydání 13b
CISA zařadila 25. března 2026 do katalogu aktivně zneužívaných zranitelností jednu novou položku – CVE-2026-33017 v open-source platformě Langflow.
Jedná se o kritickou zranitelnost (CVSS 9.3) umožňující vzdálené spuštění kódu bez autentizace. Chyba spočívá v endpointu pro spouštění veřejných flow, který přijímá od klienta definici toku obsahující libovolný Python kód a vykonává jej přímo pomocí funkce exec() bez jakéhokoli sandboxu.
Postiženy jsou všechny verze před 1.9.0. Oprava je dostupná ve verzi 1.9.0, kde byl endpoint upraven tak, aby akceptoval pouze flow uložené na serveru.
Doporučení: Pokud používáte Langflow, aktualizujte co nejdříve (pip install langflow==1.9.0 nebo vyšší).

Další články

WordPress opravil kritickou chybu CVE-2026-87902, útočníci ji zneužívali už v den vydání záplaty
Chyba ve výběru šablony stránky umožňuje neautentizovanému útočníkovi přimět web k načtení souboru PHP mimo adresář šablony a na některých serverech i ke spuštění cizího kódu. Podle telemetrie, kter

CaixaBank a Vodafone ve Španělsku, německý BGH a stanoviska generálního advokáta SDEU: výběr rozhodnutí z GDPRhub
Aktuální přehled portálu GDPRhub mapuje rozhodnutí z Rakouska, Finska, Německa, Řecka, Islandu, Itálie a Španělska i dvě stanoviska generálního advokáta SDEU – od pokuty za dědická řízení v bance po

Nové zranitelnosti v katalogu CISA KEV – vydání 39b
Do katalogu CISA Known Exploited Vulnerabilities přibyly čtyři další aktivně zneužívané zranitelnosti – v orchestrátoru Arista VeloCloud, v modulu Access Policy Manager platformy F5 BIG-IP a ve dvou
