Sari la conținut
Braincap
← Toate articolele

CISA: trei vulnerabilități exploatate activ în Langflow, N-central și Apache Tomcat

de Claudiu Hulea · IT Management Consultant

Ilustrație a trei produse — Langflow, N-central și Apache Tomcat — marcate ca exploatate activ în catalogul KEV al CISA

CISA a adăugat în catalogul KEV (Known Exploited Vulnerabilities) trei vulnerabilități pentru care există dovezi de exploatare activă. Sunt în produse foarte diferite — un framework de agenți AI, o platformă RMM și un server de aplicații — dar au un lucru comun: nu mai sunt teoretice. Mai jos, ce sunt și ce faci.

Pe scurt

  • CVE-2026-9198 — IBM LangflowRCE neautentificat, CVSS 9.8. Atacatorul înlănțuie două endpoint-uri API ca să ocolească login-ul și să ruleze cod pe instalările implicite. PoC public din finalul lui iulie.
  • CVE-2026-18576 — N-able N-centralbypass de autentificare: preluarea conturilor de administrator fără autentificare. Toate versiunile anterioare lui 2026.3 sunt afectate; hotfix de urgență lansat pe 1 august. Exploatat activ; o nouă metodă a apărut chiar după patch-ul inițial.
  • CVE-2026-34486 — Apache TomcatCVSS 7.5, fix incomplet al unei vulnerabilități anterioare (CVE-2026-29146, 9.8, lipsă de criptare a datelor sensibile). Actori vorbitori de chineză au încercat exploatare manuală pe nouă servere Tomcat (30 iulie).
  • Ransomware: CISA nu a precizat tipurile de atac și nu se știe dacă sunt folosite în campanii de ransomware.

Ce sunt, pe rând

IBM Langflow (CVE-2026-9198). Langflow e un framework vizual pentru construit agenți AI. Vulnerabilitatea permite unui atacator neautentificat să execute cod la distanță pe instalările implicite, prin înlănțuirea a două endpoint-uri API care, împreună, ocolesc autentificarea. Există deja exploit-uri PoC complet funcționale, publice. Nu e prima problemă critică a produsului — anterior, CVE-2026-0770 permitea RCE la nivel de root.

N-able N-central (CVE-2026-18576). N-central e o platformă RMM — monitorizare și management la distanță, folosită tipic de MSP-uri ca să administreze parcuri întregi de sisteme. Un bypass de autentificare care dă acces de administrator e, într-un astfel de produs, o cheie către mulți clienți deodată. Toate versiunile de dinainte de 2026.3 sunt afectate; furnizorul a lansat un hotfix de urgență pe 1 august, după ce o nouă metodă de exploatare a apărut chiar după patch-ul inițial.

Apache Tomcat (CVE-2026-34486). Un fix incomplet al unei vulnerabilități anterioare (CVE-2026-29146, legată de lipsa criptării datelor sensibile). Actori vorbitori de chineză au încercat exploatare manuală pe nouă servere Tomcat pe 30 iulie.

De ce contează KEV

Intrarea în KEV nu e o clasificare de severitate — e o afirmație despre realitate: aceste vulnerabilități se exploatează acum. Pentru agențiile federale americane, KEV declanșează un termen obligatoriu de remediere (mecanismul BOD 22-01). Pentru toți ceilalți, catalogul KEV e cea mai bună listă de priorități gratuită: dacă rulezi vreunul dintre aceste produse, patch-ul lor urcă în capul listei, înaintea celor „doar teoretice“.

Recomandările noastre

  • Urmărește KEV ca sursă de prioritizare. Nu toate CVE-urile sunt egale; cele din KEV se exploatează deja. Un proces care leagă inventarul tău de active de catalogul KEV îți spune în minute dacă ești expus. Parte din auditul de securitate și din managementul vulnerabilităților.
  • Nu expune unelte de administrare și de dezvoltare pe internet. Platformele RMM (N-central) și framework-urile de agenți AI (Langflow) nu au ce căuta direct expuse public. Segmentare, VPN/acces condiționat, allowlist — monitorizarea și revizuirea periodică prind expunerile apărute din greșeală.
  • Verifică ce e efectiv accesibil din exterior. Un test de securitate confirmă dacă aceste servicii sunt ajungibile și exploatabile din poziția unui atacator, nu doar în teorie.

Rulezi Langflow, N-central sau Tomcat și vrei să știi dacă ești expus? Scrie-ne și pornim de la un audit.

Întrebări frecvente

Ce înseamnă că o vulnerabilitate e în catalogul KEV al CISA?

KEV (Known Exploited Vulnerabilities) e lista CISA cu vulnerabilități despre care există dovezi de exploatare activă în atacuri reale. Intrarea în KEV e semnalul cel mai clar că nu mai e o problemă teoretică: se exploatează acum. Pentru agențiile federale din SUA, KEV declanșează un termen obligatoriu de remediere (mecanismul BOD 22-01); pentru restul, e o listă de priorități pe care merită să o urmărești.

Care sunt cele trei vulnerabilități?

CVE-2026-9198 în IBM Langflow (RCE neautentificat, CVSS 9.8), CVE-2026-18576 în N-able N-central (bypass de autentificare care permite preluarea conturilor de administrator), și CVE-2026-34486 în Apache Tomcat (CVSS 7.5), un fix incomplet al unei vulnerabilități anterioare (CVE-2026-29146).

Cât de gravă e cea din Langflow?

Critică. CVE-2026-9198 permite unui atacator neautentificat să execute cod la distanță pe instalările Langflow implicite, înlănțuind două endpoint-uri API ca să ocolească login-ul și să ruleze cod. Există deja exploit-uri PoC complet funcționale, publice din finalul lui iulie. Langflow e un framework vizual pentru construit agenți AI — deci expunerea lui pe internet e deosebit de riscantă.

Ce fac dacă folosesc N-central?

Actualizează urgent la 2026.3 — versiunea cu hotfix-ul de urgență (lansat pe 1 august). Toate versiunile anterioare sunt afectate, iar o nouă metodă de exploatare a fost descoperită chiar după patch-ul inițial al furnizorului. N-central e o platformă RMM (monitorizare și management la distanță), deci compromiterea ei dă acces larg — prioritate maximă.

Articole similare