日本語版
最新ニュース
世界

攻撃者が搾取したAIエージェントを構築するためのツールのRCE欠陥(CVE-2025-3248)

AI駆動型エージェントを構築するためのWebアプリケーションであるLangflowの認証の脆弱性(CVE-2025-3248)が野生の攻撃者によって悪用されているため、CISAは 追加 それは、その既知の悪用された脆弱性(KEV)カタログになります。 CVE-2025-3248について Langflowは、ユーザーが実際にコードを作成せずにAIエージェント(チャットボットアシスタントなど)とワークフローを作成できるようにするオープンソースのPythonベースのアプリです。代わりに、LLMコンポーネントをドラッグ、ドロップ、チェーンするだけで、ネクサリー入力を追加します。 残念ながら、Horizon3.AIの研究者が発見したように、バージョン1.3.0の前のすべてのLangflowバージョンには、認知度のないAPIエンドポイントがあります(/API/V1/VALIDATE/CODE)それは、ユーザーの入力を受け入れ、適切に消毒したり、サンドボックスを付けたりすることなく実行します。 CVE-2025-3248を使用すると、リモートで認知されていない攻撃者が、エンドポイントに作成されたHTTP要求(悪意のあるペイロードを使用)を送信することにより、脆弱なインスタンスでarbitrary意的なコードを実行できます。攻撃者は、逆シェル /バックドアを植える、特定のファイルのコンテンツを取得し、マルウェアを取得するなど、あらゆる種類のことを行うためにそれを使用する場合があります。 脆弱性は2025年2月にHorizon3.AIの研究者によって報告され、3月下旬にリリースされたLangflow 1.3.0でパッチが適用されました。別の研究者が4月9日に概念実証(POC)エクスプロイトを発表した後、Horizon3.AIに続いて独自の公開が続きました。 「このパッチは認証の背後に脆弱なエンドポイントを置きます。技術的には、この脆弱性は、通常のユーザーからLangflowスーパーユーザーへの特権をエスカレートするために依然として悪用される可能性がありますが、それはこの脆弱性なしでもすでに可能です」 注目されています。 搾取の試み センシー ショー 4月上旬に検出された500以上から、インターネット向けのラングフローインスタンス約470個。これらが固定バージョンにアップグレードされたかどうかは不明です。 また、Horizon3.AIの研究者によると、ほとんどのインターネットにさらされたLanglowインスタンスには認証が有効になっていることを指摘することも良いことですが、この場合の搾取を防ぐのに役立ちません。 POCの公開から2日後、ISCのハニーポットは脆弱性のスキャンを見始めました。その一部はパスワードを含むファイルを採点しようとし、偵察と潜在的な搾取活動を示唆しています。 観測されたエクスプロイトの試みは、TOR出口ノードに由来し、 注目されています ヨハネス・B・ウルリッヒ、SANSテクノロジー研究所の研究学部長。 サイバーセキュリティおよび情報セキュリティ機関が、このレポートまたはまだ公開されていない別のカタログに基づいてKEVカタログに脆弱性を追加したかどうかは、現時点では不明です。 アクションが必要です AI開発ワークフローでLangFlowを使用する組織は、バージョン1.3.0にアップグレードすることをお勧めします。 「一般的な慣行として、最近開発されたAIツールをインターネットに公開する際には注意をお勧めします」とHorizon3.AIの研究者はアドバイスしました。 「外部から露出する必要がある場合は、孤立したものにすることを検討してください [virtual private cloud] および/または後ろ [single sign-on]。クラウドインスタンスにこれらのツールを展開する誤った/シャドウが1つだけ必要です。 #攻撃者が搾取したAIエージェントを構築するためのツールのRCE欠陥CVE20253248

攻撃者が搾取したAIエージェントを構築するためのツールのRCE欠陥(CVE-2025-3248)

1746537405
2025-05-06 13:08:00

AI駆動型エージェントを構築するためのWebアプリケーションであるLangflowの認証の脆弱性(CVE-2025-3248)が野生の攻撃者によって悪用されているため、CISAは 追加 それは、その既知の悪用された脆弱性(KEV)カタログになります。

CVE-2025-3248について

Langflowは、ユーザーが実際にコードを作成せずにAIエージェント(チャットボットアシスタントなど)とワークフローを作成できるようにするオープンソースのPythonベースのアプリです。代わりに、LLMコンポーネントをドラッグ、ドロップ、チェーンするだけで、ネクサリー入力を追加します。

残念ながら、Horizon3.AIの研究者が発見したように、バージョン1.3.0の前のすべてのLangflowバージョンには、認知度のないAPIエンドポイントがあります(/API/V1/VALIDATE/CODE)それは、ユーザーの入力を受け入れ、適切に消毒したり、サンドボックスを付けたりすることなく実行します。

CVE-2025-3248を使用すると、リモートで認知されていない攻撃者が、エンドポイントに作成されたHTTP要求(悪意のあるペイロードを使用)を送信することにより、脆弱なインスタンスでarbitrary意的なコードを実行できます。攻撃者は、逆シェル /バックドアを植える、特定のファイルのコンテンツを取得し、マルウェアを取得するなど、あらゆる種類のことを行うためにそれを使用する場合があります。

脆弱性は2025年2月にHorizon3.AIの研究者によって報告され、3月下旬にリリースされたLangflow 1.3.0でパッチが適用されました。別の研究者が4月9日に概念実証(POC)エクスプロイトを発表した後、Horizon3.AIに続いて独自の公開が続きました。

「このパッチは認証の背後に脆弱なエンドポイントを置きます。技術的には、この脆弱性は、通常のユーザーからLangflowスーパーユーザーへの特権をエスカレートするために依然として悪用される可能性がありますが、それはこの脆弱性なしでもすでに可能です」 注目されています

搾取の試み

センシー ショー 4月上旬に検出された500以上から、インターネット向けのラングフローインスタンス約470個。これらが固定バージョンにアップグレードされたかどうかは不明です。

また、Horizon3.AIの研究者によると、ほとんどのインターネットにさらされたLanglowインスタンスには認証が有効になっていることを指摘することも良いことですが、この場合の搾取を防ぐのに役立ちません。

POCの公開から2日後、ISCのハニーポットは脆弱性のスキャンを見始めました。その一部はパスワードを含むファイルを採点しようとし、偵察と潜在的な搾取活動を示唆しています。

観測されたエクスプロイトの試みは、TOR出口ノードに由来し、 注目されています ヨハネス・B・ウルリッヒ、SANSテクノロジー研究所の研究学部長。

サイバーセキュリティおよび情報セキュリティ機関が、このレポートまたはまだ公開されていない別のカタログに基づいてKEVカタログに脆弱性を追加したかどうかは、現時点では不明です。

アクションが必要です

AI開発ワークフローでLangFlowを使用する組織は、バージョン1.3.0にアップグレードすることをお勧めします。

「一般的な慣行として、最近開発されたAIツールをインターネットに公開する際には注意をお勧めします」とHorizon3.AIの研究者はアドバイスしました。

「外部から露出する必要がある場合は、孤立したものにすることを検討してください [virtual private cloud] および/または後ろ [single sign-on]。クラウドインスタンスにこれらのツールを展開する誤った/シャドウが1つだけ必要です。

#攻撃者が搾取したAIエージェントを構築するためのツールのRCE欠陥CVE20253248

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。