CISA要求聯邦機構3天內修補Langflow重大漏洞

7月7日美國網路安全與基礎設施安全局(CISA)發布公告, 將3個資安漏洞加入已遭利用的漏洞名單(KEV) ,原因是他們已掌握漏洞遭到積極利用的證據。其中一個弱點是CVE-2026-55255,存在於圖像化大型語言模型開發工具Langflow,由於近期該工具資安漏洞被用於攻擊活動的情況相當頻繁,用户應特別提高警覺。CISA要求聯邦機構,必須 在7月10日前 完成修補。

CVE-2026-55255為身分驗證繞過漏洞,通過身分驗的攻擊者可藉由特定受害者的工作流程ID,發出請求以執行其他用户的工作流程, CVSS風險評為9.9分 ,開發團隊於6月下旬發布1.9.1版Langflow修補。值得留意的是, 資安公司Sysdig於6月26日提出警告 ,他們在6月25日看到該漏洞首度遭到利用的跡象。