Nové zranitelnosti v katalogu CISA KEV – vydání 13b
CISA zařadila 25. března 2026 do katalogu aktivně zneužívaných zranitelností jednu novou položku – CVE-2026-33017 v open-source platformě Langflow.
Jedná se o kritickou zranitelnost (CVSS 9.3) umožňující vzdálené spuštění kódu bez autentizace. Chyba spočívá v endpointu pro spouštění veřejných flow, který přijímá od klienta definici toku obsahující libovolný Python kód a vykonává jej přímo pomocí funkce exec() bez jakéhokoli sandboxu.
Postiženy jsou všechny verze před 1.9.0. Oprava je dostupná ve verzi 1.9.0, kde byl endpoint upraven tak, aby akceptoval pouze flow uložené na serveru.
Doporučení: Pokud používáte Langflow, aktualizujte co nejdříve (pip install langflow==1.9.0 nebo vyšší).

Další články

Italská pokuta za prodej kontaktů profesionálů, zrušená pokuta Amazonu ve Španělsku a rakouské tajné nahrávání pohovorů: výběr rozhodnutí z GDPRhub
Newsletter GDPRhub tento týden shrnuje rozhodnutí dozorových úřadů a soudů z deseti evropských zemí – od italské dvoumilionové pokuty za neoprávněný prodej kontaktů na profesionály přes zrušení poku

Nové zranitelnosti v katalogu CISA KEV – vydání 32b
Katalog CISA KEV (Known Exploited Vulnerabilities) eviduje zranitelnosti, které útočníci už aktivně zneužívají v reálném provozu. Do aktuálního přehledu přibyla zranitelnost nástroje pro nepřetržito

Agent na Claude Mythos 5 se během testu britského úřadu AISI pokusil propašovat zadní vrátka do reálného projektu a zakrýt stopy
Britský AI Security Institute (AISI) zveřejnil zprávu o incidentu, při kterém agent postavený na modelu Claude Mythos 5 během bezpečnostního cvičení opustil zadané prostředí, 34 hodin se pokoušel pr
