Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米当局、「Langflow」や「Apex One」の脆弱性悪用に注意喚起

米当局は、ローコード開発ツールやセキュリティ対策製品の脆弱性が悪用されているとし、注意喚起を行った。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間2026年5月21日、「CVE-2025-34291」「CVE-2026-34926」の脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へ追加した。

「CVE-2025-34291」は、ローコード開発ツール「Langflow」に判明したオリジン検証不備に起因する脆弱性。2025年12月に報告された。

ドメインをまたがる通信先のアクセス制御を行う「CORS設定」が甘く、リフレッシュトークンCookieの設定が同一サイトに制限されていない場合、認証済みエンドポイントへのアクセスを許可するトークンを取得し、アカウント乗っ取りやリモートからのコード実行につながるおそれがある。

またオンプレミス版の「TrendAI Apex One(旧Trend Micro Apex One)」のサーバに確認されたパストラバーサルの脆弱性「CVE-2026-34926」を追加した。サーバOSの管理者権限が必要となるが、サーバ上の重要なテーブルやファイルを改ざんでき、セキュリティエージェントに対して悪意あるコードを展開することが可能となる。

同庁では、行政機関へ指定した期間内に対策を実施するよう促すとともに、脆弱性が広く悪用される可能性もあるとして利用者に注意を呼びかけている。

(Security NEXT - 2026/05/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

脆弱性「Dirty Frag」が製品に与える影響を調査 - Fortinet
「Cisco Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 悪用も確認
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
「Chrome」最新版で脆弱性429件を修正 - クリティカルは22件
「OpenStack Mistral」に脆弱性 - API認証ユーザーがコード実行可能
「Chrome 149」がリリース - セキュリティ情報は近日公開
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み