La CISA ajoute la faille RCE critique de Langflow à son catalogue des vulnérabilités exploitées connues (KEV), après que des attaquants l'ont utilisée comme arme en seulement 20 heures — sans le moindre code de preuve de concept. Le Royaume-Uni devient le premier pays à sanctionner Xinbi, une place de marché crypto basée sur Telegram qui a blanchi 19,9 milliards de dollars de fonds illicites. La police néerlandaise confirme une brèche par phishing. Des comptes TikTok Business sont ciblés par détournement de session via proxy inverse. Par ailleurs : la vague d'extorsion liée à la chaîne d'approvisionnement Trivy s'intensifie et un courtier d'accès russe est condamné.
Si vous utilisez Langflow ≤ 1.8.1, passez à la version 1.9.0 immédiatement ou mettez l'instance hors ligne. La CISA a fixé une échéance de remédiation fédérale au 8 avril. Les attaquants récoltent déjà les fichiers .env et .db depuis les instances exposées.
La Cybersecurity and Infrastructure Security Agency (CISA) a ajouté CVE-2026-33017 à son catalogue Known Exploited Vulnerabilities (KEV). La vulnérabilité critique d'injection de code dans Langflow — le framework open source populaire pour workflows IA, fort de 145 000 étoiles GitHub — permet l'exécution de code à distance non authentifiée via une seule requête HTTP forgée.
Des chercheurs en sécurité de Sysdig ont documenté une chronologie d'exploitation extraordinairement rapide : les attaquants ont construit des exploits fonctionnels directement à partir de l'avis — aucun code de preuve de concept public n'existait :
| Heures après la divulgation | Activité |
|---|---|
| +20 heures | Début de l'activité de scan automatisé |
| +21 heures | Exploitation via des scripts Python forgés |
| +24 heures | Récolte de données — fichiers .env , bases de données, clés API |
La vulnérabilité existe parce que les versions 1.8.1 et antérieures de Langflow exécutent les flux fournis par l'utilisateur sans bac à sable (sandboxing), ce qui signifie que n'importe quel flux peut exécuter du code Python arbitraire sur le serveur. Une seule requête HTTP vers le point de terminaison vulnérable suffit pour une compromission complète.
Remédiation : passez à Langflow 1.9.0 ou version ultérieure. Si la mise à niveau immédiate n'est pas possible, restreignez ou désactivez le point de terminaison vulnérable, bloquez l'accès depuis Internet, surveillez le trafic sortant pour détecter toute exfiltration de données, et faites tourner toutes les clés API, identifiants de base de données et secrets cloud stockés dans l'environnement.
Le Foreign, Commonwealth and Development Office (FCDO) du Royaume-Uni est devenu le premier pays à sanctionner Xinbi, une place de marché en langue chinoise basée sur Telegram qui a traité plus de 19,9 milliards de dollars entre 2021 et 2025. La plateforme a facilité des transactions crypto de gré à gré non autorisées, le blanchiment d'argent, et la vente de bases de données personnelles volées à des réseaux d'escroquerie à travers l'Asie du Sud-Est.
Les sanctions visent à isoler Xinbi de l'écosystème crypto légitime, rendant impossible l'envoi ou la réception de paiements. Cette stratégie s'est révélée efficace lorsque les sanctions britanniques contre la plateforme cryptographique Byex Exchange ont conduit à sa fermeture l'année dernière.
Les organisations des secteurs de la cryptomonnaie et des services financiers doivent immédiatement rechercher les adresses de portefeuille associées à Xinbi. Les sanctions du FCDO créent des obligations légales de geler les avoirs et de signaler les transactions impliquant des entités sanctionnées. Chainalysis a publié des IOC et des clusters de portefeuilles à surveiller.
La police nationale néerlandaise (Politie) a confirmé une brèche de sécurité résultant d'une attaque de phishing réussie, bien que l'agence affirme que l'impact semble limité et qu'aucune donnée de citoyens ni information d'enquête n'a été exposée.
Le centre des opérations de sécurité (SOC) de la police a détecté l'incident rapidement et a immédiatement bloqué l'accès des attaquants aux systèmes compromis. Une enquête pénale a été ouverte en parallèle de l'enquête technique.
Il s'agit de la deuxième brèche significative des systèmes de la police néerlandaise ces dernières années. En septembre 2024, une cyberattaque attribuée à un « acteur étatique » avait entraîné le vol d'informations de contact professionnelles de plusieurs agents de police, incluant noms, adresses e-mail, numéros de téléphone et, dans certains cas, des données privées. Cette enquête est toujours en cours.
Pourquoi c'est important : les forces de l'ordre sont des cibles de grande valeur car elles détiennent des données d'enquête sensibles, des identités d'informateurs et des capacités de surveillance. Même des brèches « limitées » peuvent révéler des schémas opérationnels et compromettre la sécurité des agents. Le fait que le phishing — l'un des plus anciens vecteurs d'attaque — continue de réussir contre des organisations pourtant sensibilisées à la sécurité souligne la nécessité d'une formation continue de sensibilisation et de méthodes d'authentification résistantes au phishing comme FIDO2/passkeys.
Une campagne de phishing coordonnée cible les comptes TikTok for Business à l'aide de techniques sophistiquées de proxy inverse qui contournent l'authentification à deux facteurs en interceptant les cookies de session en temps réel.
Push Security, qui a découvert la campagne, l'associe à des attaques précédentes ciblant des comptes Google Ad Manager. Les comptes TikTok Business compromis sont précieux pour le malvertising, la fraude publicitaire et la diffusion de contenu malveillant via le réseau publicitaire de la plateforme.
Vérifiez tous les domaines avant de saisir vos identifiants. Les pages de connexion TikTok légitimes sont hébergées sur tiktok.com — jamais sur des domaines tiers. Envisagez de déployer des passkeys pour les comptes critiques, intrinsèquement résistants aux attaques de phishing par proxy inverse. Alertez immédiatement les équipes marketing au sujet de cette campagne.
Des experts en sécurité alertent sur une campagne d'extorsion en escalade ciblant les organisations touchées par l'attaque de chaîne d'approvisionnement TeamPCP contre Trivy, le scanner de vulnérabilités populaire d'Aqua Security. Les victimes en aval reçoivent des demandes de rançon, les attaquants exploitant les identifiants et accès volés obtenus via l'outil compromis. Les retombées montrent comment une seule compromission de chaîne d'approvisionnement peut se propager en une vague d'attaques secondaires à travers tout un écosystème.
Aleksei Volkov, un ressortissant russe qui opérait comme courtier d'accès initial, a été condamné à plus de six ans de prison fédérale américaine pour son rôle dans des schémas de ransomware. Volkov vendait des accès à des réseaux compromis à des gangs de ransomware, permettant des attaques ayant causé des millions de dollars de dommages. Cette condamnation envoie un message clair : les courtiers d'accès — et pas seulement les opérateurs de ransomware — s'exposent à de lourdes conséquences pénales.
Une vulnérabilité de lecture de fichiers dans le plugin WordPress Smart Slider 3 (actif sur plus de 800 000 sites) permet à des utilisateurs de niveau abonné d'accéder à des fichiers serveur arbitraires, y compris wp-config.php. La version 3.5.1.34 corrige la faille. Avec seulement 303 000 téléchargements depuis la publication du correctif, au moins 500 000 sites WordPress restent exposés. Les administrateurs de sites doivent mettre à jour immédiatement.
La FCC a entamé une procédure pour interdire les routeurs fabriqués à l'étranger sur les réseaux américains, ciblant les équipements de fabrication chinoise. Si les experts en sécurité saluent l'intention, des critiques avertissent que la règle pourrait créer une incertitude de la chaîne d'approvisionnement en l'absence d'alternatives nationales claires, forçant potentiellement les organisations à des décisions d'achat précipitées ayant elles-mêmes des implications de sécurité.
| Priorité | Action | Détails |
|---|---|---|
| CRITIQUE | Corriger Langflow immédiatement | Passez à la v1.9.0 ou supérieure. Faites tourner toutes les clés API, identifiants de base de données et secrets stockés dans les environnements Langflow. Vérifiez les accès non autorisés depuis le 19 mars. |
| CRITIQUE | Mettre à jour le plugin Smart Slider 3 | Les sites WordPress utilisant Smart Slider 3 doivent passer à la v3.5.1.34. Vérifiez les accès non autorisés aux fichiers, en particulier wp-config.php. |
| ÉLEVÉ | Rechercher les adresses de portefeuille Xinbi | Les organisations financières et crypto doivent vérifier leurs transactions par rapport aux adresses associées à Xinbi publiées par Chainalysis et les listes de sanctions du FCDO. |
| ÉLEVÉ | Alerter les équipes sur le phishing TikTok | Avertissez les équipes marketing et réseaux sociaux du phishing par proxy inverse ciblant TikTok Business. Déployez des passkeys là où c'est possible. |
| MOYEN | Examiner l'exposition à Trivy | Les organisations utilisant Trivy doivent auditer les indicateurs de compromission et faire tourner leurs identifiants. Surveillez les communications d'extorsion. |
| MOYEN | Renforcer les défenses anti-phishing | La brèche de la police néerlandaise est un rappel : déployez une MFA résistante au phishing (FIDO2/passkeys) et menez des évaluations régulières d'ingénierie sociale. |
KENSAI surveille en continu votre infrastructure à la recherche de CVE critiques, de services exposés et de mauvaises configurations — vous donnant les 20 heures d'avance qui font la différence.
Lancer un scan de sécurité gratuit →KENSAI Security Briefing — Édition du matin, 30 mars 2026
Restez vigilant. Restez à jour. Gardez une longueur d'avance.