La CISA demande aux agences fédérales de corriger une faille de contournement de l’authentification activement exploitée dans Langflow
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a demandé aux agences civiles fédérales de corriger une faille de contournement de l’authentification activement exploité...
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a demandé aux agences civiles fédérales de corriger une faille de contournement de l’authentification activement exploitée dans Langflow, une plateforme de développement visuel utilisée pour créer des agents d’IA.
La vulnérabilité, suivie sous la référence CVE-2026-55255, est une faille de type référence directe non sécurisée à un objet (IDOR) qui peut permettre à un attaquant authentifié d’accéder aux flux d’autres utilisateurs en envoyant une requête spécialement conçue au point de terminaison /api/v1/responses de Langflow, avec l’UUID du flux de la victime. Si elle est exploitée avec succès, cette faille peut exposer les données traitées par ces flux de travail et permettre aux attaquants de consommer les ressources qui leur sont associées.
Selon l’équipe de recherche sur les menaces de Sysdig, l’exploitation a été observée dans la nature le 25 juin. Les chercheurs ont indiqué que cette activité semblait viser l’exécution de code et la diffusion d’une charge utile de deuxième étape, décrivant la campagne comme motivée par des considérations financières et relativement peu sophistiquée.
La date limite fixée par la CISA est vendredi
La CISA a ajouté mardi la CVE-2026-55255 à son catalogue des vulnérabilités connues comme exploitées et a ordonné aux agences civiles fédérales de l’exécutif de sécuriser les systèmes concernés d’ici vendredi, conformément à la directive opérationnelle contraignante 26-04. L’agence a déclaré que les vulnérabilités de ce type constituent un point d’entrée courant pour les acteurs malveillants et peuvent présenter un risque sérieux pour les réseaux gouvernementaux.
La CISA a également recommandé aux organisations de vérifier si les systèmes exposés sont accessibles depuis Internet et de suivre les recommandations de correctifs en fonction de l’exposition de chaque actif.
Langflow a été la cible d’attaques répétées
- La CISA avait précédemment inscrit en mai 2025 une faille d’absence d’authentification dans Langflow, CVE-2025-3248.
- Une faille d’injection de code, CVE-2026-33017, a été ajoutée au catalogue KEV en mars 2026.
- Des chercheurs ont également établi un lien entre le groupe de rançongiciels JadePuffer et l’exploitation de la faille d’absence d’authentification afin d’extraire les données PostgreSQL de Langflow.
- VulnCheck a signalé que des attaquants exploitaient une autre faille de traversée de répertoires dans Langflow, CVE-2026-5027, afin d’écrire des fichiers sur des serveurs exposés sur Internet.
Cette dernière alerte renforce la pression croissante exercée sur les organisations utilisant Langflow afin qu’elles appliquent rapidement les correctifs et examinent leurs déploiements exposés à la recherche de signes de compromission.
