CISA добавила в каталог эксплуатируемых уязвимостей четыре проблемы в DD-WRT, Langflow и WordPress

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог известных эксплуатируемых уязвимостей (KEV) четыре новые записи. В список попали проблемы в прошивке для маршрутизаторов DD-WRT, платформе для визуального построения цепочек языковых моделей Langflow и системе управления контентом WordPress. Основанием для включения стали данные о реальных атаках с использованием этих уязвимостей.

Детали уязвимостей

Самой старой из добавленных является уязвимость CVE-2021-27137, затрагивающая DD-WRT - кастомную прошивку для широкого круга маршрутизаторов. Проблема связана с переполнением стека в обработчике UPnP (протокола универсального автоматического подключения устройств). Уязвимость кроется в функции ssdp_msearch, которая обрабатывает входящие M-SEARCH-запросы. Неаутентифицированный удалённый злоумышленник может отправить специально сформированный запрос, что приведёт к переполнению внутреннего фиксированного буфера. Для успешной атаки требуется, чтобы пользователь включил UPnP на устройстве - по умолчанию эта функция отключена и принимает запросы только из внутренней сети. Тем не менее, если UPnP активен, атакующий способен получить полный контроль над маршрутизатором, что открывает путь для компрометации всей домашней или офисной сети. Производитель DD-WRT исправил ошибку в версии 45724, но устройства с более ранними сборками остаются уязвимыми. CISA подчёркивает, что эксплуатация этой уязвимости уже подтверждена.

Следующая проблема, CVE-2026-0770, получила максимальный уровень опасности (CVSS 9.8) и затрагивает Langflow - Low-code-платформу для разработки приложений на основе больших языковых моделей. Уязвимость относится к классу "включение функциональности из неконтролируемой сферы" (CWE-829) и находится в обработке параметра exec_globals, передаваемого на конечную точку validate. Атакующий без какой-либо аутентификации может отправить вредоносный запрос, который приведёт к выполнению кода на сервере с правами суперпользователя. Это означает, что злоумышленник способен не только получить контроль над приложением Langflow, но и через него атаковать инфраструктуру, в которой оно развёрнуто. Проблема подтверждена на версии 1.4.2; патч пока не выпущен, и пользователям Langflow рекомендуется временно ограничить доступ к API-эндпоинту validate с помощью межсетевого экрана или других средств сегментации сети.

Две другие уязвимости связаны с WordPress, причём одна из них сама по себе не критична, но в сочетании со второй способна привести к удалённому выполнению кода. CVE-2026-60137 - это SQL-инъекция в параметре author__not_in класса WP_Query. Ошибка заключается в недостаточной фильтрации ввода: если плагин или тема передают в этот параметр непроверенные данные, атакующий может вставить SQL-код, что даёт ему доступ к содержимому базы данных. Однако степень опасности этой уязвимости (CVSS 5.9) ограничена: она требует дополнительных условий - например, использования уязвимой конфигурации стороннего расширения.

Но в паре с CVE-2026-63030 она становится гораздо опаснее. CVE-2026-63030 - это конфликт интерпретации (Interpretation Conflict) в REST API WordPress, а именно в маршрутизации пакетных запросов (batch-route). Из-за путаницы в обработке endpoint-ов злоумышленник может обойти штатные проверки и подменить запрос, что при наличии SQL-инъекции (CVE-2026-60137) приводит к выполнению произвольного кода на сервере. Обе уязвимости затрагивают версии WordPress 6.9.x до 6.9.5 и 7.0.x до 7.0.2, а SQL-инъекция также присутствует в 6.8.x до 6.8.6. Критический патч уже выпущен в составе WordPress 7.0.2 и 6.9.5.

CISA настоятельно рекомендует администраторам немедленно установить обновления для WordPress, обновить прошивку DD-WRT до версии не ниже 45724 и проверить, не используется ли в инфраструктуре Langflow с непропатченной уязвимостью. Для WordPress и DD-WRT исправления доступны, для Langflow система экстренной защиты - только временное отключение уязвимого эндпоинта.

Факт внесения этих уязвимостей в KEV-каталог означает, что CISA фиксирует их активное использование в реальных атаках, а значит, промедление с исправлением создаёт прямую угрозу для организаций. Каталог KEV служит для приоритизации патчинга в государственных учреждениях США, но его рекомендации - ориентир и для частного сектора. Учитывая, что две из четырёх уязвимостей затрагивают WordPress - самую популярную CMS в мире, а третья - сетевое оборудование, число потенциальных жертв может быть крайне велико.

Ссылки

Комментарии: 0