重點摘要
CVE-2026-0770 已列入 CISA Known Exploited Vulnerabilities Catalog,代表此漏洞具備已知遭利用風險。本文整理受影響產品、修補時程與防禦建議,協助 Blue Team 排定優先順序。
事件背景與證據狀態
CISA KEV 收錄的是已知被利用的漏洞,通常比一般 CVE 更需要優先處理。此項目於 2026-07-21 加入 KEV,CISA 建議的處理期限為 2026-07-24。
影響範圍
- CVE:CVE-2026-0770
- 廠商:Langflow
- 產品:Langflow
- 漏洞名稱:Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability
- CWE:CWE-829
- 勒索軟體活動:Unknown
風險分析
Langflow contains an inclusion of functionality from untrusted control sphere vulnerability that allows remote attackers to execute arbitrary code on affected installations.
KEV 的價值在於協助團隊把「已被利用」的漏洞從一般弱點清單中拉出來優先處理。若此產品存在於對外服務、VPN、身分驗證、檔案分享或管理介面,應比一般例行修補更早排程。
漏洞原理與資料流
CISA 目前提供的技術描述為:Langflow contains an inclusion of functionality from untrusted control sphere vulnerability that allows remote attackers to execute arbitrary code on affected installations.。CWE 為 CWE-829,但 CWE 只描述弱點類別,不能單獨證明產品中的確切 entry point、validation gap 或 sink。完整分析必須再以原廠 advisory、上游 source 與修補 diff 追蹤「不可信輸入 → 安全邊界 → 危險操作」的實際路徑。
POC/利用鏈分析
CISA KEV 證明此漏洞已有實際利用依據,但 KEV feed 本身不包含可供 code review 的完整 POC。本自動文章因此不得推測 payload、利用參數或權限提升步驟。若後續找到公開 POC,必須核對其版本限制、前置條件、成功訊號、寫入副作用與最終影響,不能只轉述 README 標題。
修補原理與版本差異
CISA 要求的處置為:Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.。目前 KEV 欄位沒有附 vulnerable/patched code diff,因此可確認的是修補要求,而非特定程式碼根因。維運者應以原廠固定版本、套件雜湊或 build number 驗證,並確認更新後相關服務已重新載入。
偵測、驗證與威脅獵捕
- 從 CISA 加入日期之前開始回溯對外入口、管理介面、API、認證與系統日誌。
- 搜尋異常來源、重複錯誤、非預期參數、管理操作、程序啟動與對外連線。
- 用受控資產清冊、套件管理器或產品管理介面確認版本,不只依賴 banner。
- 修補後執行非破壞性驗證;掃描器顯示安全不代表曝險期間沒有入侵。
修補與緩解建議
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
- 盤點是否使用 Langflow Langflow。
- 確認產品版本與原廠修補狀態。
- 優先處理對外暴露或具高權限的部署位置。
- 檢查近期異常登入、掃描、Web 請求與管理操作紀錄。
- 將 CVE-2026-0770 加入弱點追蹤與 SIEM 偵測條件。
事實查核與分析限制
本文自動版本僅把 CISA KEV、NVD 與原廠連結中的已知欄位視為事實。KEV 代表已知遭利用,但不代表每個公開掃描特徵都可靠;勒索軟體欄位為 Unknown,不能延伸成特定攻擊團體歸因。缺少上游 diff 或完整 POC 時,不得推測未公開的程式碼、payload 或攻擊鏈。
波波 觀點
對維運團隊來說,KEV 清單可以作為修補優先權依據。建議不要只看 CVSS,還要同時看是否已被利用、產品是否暴露、補丁是否可用,以及暫時緩解措施是否能降低攻擊面。






![[紅日安全]源碼審計Day15 - $_SERVER['PHP_SELF']導致的防禦失效問題-波波的寂寞世界](https://lonelysec.com/wp-content/uploads/2018/10/sleigh-ride.png)
