このタグの記事 1 件
Langflow(AIエージェント構築ツール)の validate エンドポイントの未認証RCE(CVE-2026-0770・CWE-829)。exec_globals パラメータ経由で信頼できないコードが exec() 実行され、認証なしで任意コード実行に至る(CVSS 9.8・KEV掲載・実際に悪用中)。掲載時点でZDI/GitHub Advisory/NVDは修正版を明示せず、ZDI推奨は『製品への到達を制限』。本命の対応は『公開停止=ネットワーク隔離+認証+最新版更新』。Langflow は過去にも validate 系RCEが再発しており、単発パッチ依存は危険。