Blog
TRANG CHỦ Quảng trường dành cho nhà phát triển Blog tỷ lệ kèo cá cược hiểu CVE-2026-55255 của Langflow: Tại sao các lỗ hổng có CVSS cao không nhất thiết là bị khai thác nhiều nhất
tỷ lệ kèo cá cược hiểu CVE-2026-55255 của Langflow: Tại sao các lỗ hổng có CVSS cao không nhất thiết bị khai thác nhiều nhất
Sysdig TRT đã báo cáo trường hợp đầu tiên trong đó lỗ hổng "CVE-2026-55255 (IDOR, CVSS 99)" trong khung xây dựng tác nhân AI "Langflow" bị tỷ lệ kèo cá cược trong môi trường thực
Tác nhân đã sử dụng IDOR có điểm cao và "CVE-2026-33017 (RCE, CVSS 93)" đã được tỷ lệ kèo cá cược rộng rãi trên cùng một phiên bản Tuy nhiên, trọng tâm của cuộc tấn công là vào RCE Điều này là do trong một môi trường duy nhất, RCE bao gồm chức năng của IDOR và có thể ngay lập tức kiểm soát máy chủ mà không yêu cầu xác thực, khiến nó mang lại hiệu quả cao về mặt chi phí cho những kẻ tấn công Mặt khác, IDOR yêu cầu đoán ID luồng ngẫu nhiên và khó tỷ lệ kèo cá cược, nhưng nó có lợi thế trong việc vi phạm hộp cát trong môi trường nhiều người thuê và đánh cắp thông tin xác thực lén lút để tránh bị phát hiện
Kẻ tấn công đã sử dụng các tập lệnh tự động để thu lợi tài chính, nhằm kiếm tiền từ cả tài nguyên máy tính (RCE) và thông tin xác thực như khóa API (IDOR/RCE) trong thành phần AI