CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Trei vulnerabilități au trecut din teoretic în exploatat-confirmat printr-o singură actualizare CISA. Defectul Langflow are scor 9,8 și oferă atacatorilor neautentificați execuție completă de cod la distanță pe instalările implicite — aceeași familie de produse din spatele incidentului de ransomware autonom AI din iulie. Dacă rulezi vreuna dintre ele, fereastra de patch s-a închis înaintea avertismentului.
Pe 4 august 2026, CISA a adăugat trei vulnerabilități în catalogul Known Exploited Vulnerabilities, cu termen de remediere 7 august pentru agențiile federale americane. O intrare în KEV nu e o opinie despre severitate — e afirmația că atacatorii folosesc defectul chiar acum, motiv pentru care ar trebui să treacă înaintea oricărui CVE cu scor mai mare, dar neexploatat, din coada ta.
CVE-2026-9198 — Langflow, CVSS 9,8
Cea mai gravă dintre cele trei e o vulnerabilitate de injecție de cod în Langflow, framework-ul low-code pentru construirea de fluxuri AI. Permite atacatorilor neautentificați să obțină execuție completă de cod la distanță pe instalările implicite — fără credențiale, fără interacțiunea utilizatorului.
Mecanismul merită înțeles, pentru că e o lecție despre cum două decizii proaste separat se compun într-una catastrofală. Langflow expunea un endpoint neautentificat care emitea token-uri bearer de superuser oricărui apelant care îl putea atinge prin rețea, alături de un endpoint de validare a codului care executa Python arbitrar. Fiecare în parte e un defect serios. Înlănțuite, transformă simpla accesibilitate în rețea în execuție echivalentă cu root.
Cine a urmărit acoperirea noastră din iulie va recunoaște produsul: campania JadePuffer — descrisă de cercetători drept prima operațiune ransomware condusă aproape integral de un agent AI autonom — și-a obținut punctul de sprijin printr-o vulnerabilitate Langflow. Tiparul prin care uneltele AI sunt implementate mai repede decât sunt securizate are acum o intrare în KEV care îl dovedește.
CVE-2026-18556 — N-able N-central, CVSS 8,2
Un bypass de autentificare în N-able N-central, platformă de monitorizare și management la distanță folosită intens de furnizorii de servicii gestionate. Uneltele RMM sunt ținte disproporționat de valoroase: o singură consolă compromisă poate atinge fiecare mediu de client pe care îl administrează, ceea ce transformă un bypass într-un eveniment de supply chain.
De notat că e a doua problemă N-central apărută în două săptămâni — la începutul lui august, relatările descriau exploatarea unui alt defect N-central, în urma ocolirii unui patch. Dacă rulezi N-central, verifică efectiv că ești la zi, în loc să presupui că o actualizare recentă te-a acoperit.
CVE-2026-34486 — Apache Tomcat
Un defect de criptare lipsă care permite ocolirea EncryptInterceptor, componenta de cluster Tomcat care aplică criptare cu cheie pre-partajată mesajelor schimbate între nodurile clusterului. Consecința practică e că traficul pe care administratorii îl credeau criptat între noduri s-ar putea să nu fie — un eșec de confidențialitate exact în canalul pe care majoritatea echipelor nu îl inspectează niciodată, pentru că presupun că mecanismul își face treaba.
Cum tratezi asta într-o după-amiază
Sub NIS2 — transpusă în România prin OUG 155/2024 — gestionarea vulnerabilităților e o obligație explicită de management al riscului, iar un defect cu exploatare confirmată, lăsat nepatch-uit, e exact genul de constatare care transformă un incident și într-o problemă de conformitate.
Awarely Monitor e construit exact pentru acest moment: urmărire continuă a NVD, CISA KEV, EUVD și GitHub Advisories, potrivită cu propriul tău inventar de active, cu prioritizare CVSS + EPSS și alerte în momentul în care ceva ce chiar rulezi apare într-un catalog ca acesta.
- Pornește de la expunere, nu de la severitate: care dintre cele trei sunt accesibile din internet la tine? Acel subset e urgența
- Langflow primul — RCE fără autentificare, cu exploatare confirmată, e cel mai scurt drum de la scanare la compromitere care există
- Pentru N-central, tratează consolele MSP ca active de nivel zero: o compromitere acolo moștenește accesul la fiecare client administrat
- Pentru Tomcat, confirmă dacă te bazezi cu adevărat pe EncryptInterceptor pentru confidențialitatea între noduri; dacă da, acea presupunere trebuie revalidată, nu doar patch-uită
- Adoptă termenul KEV ca fiind al tău. Data de 7 august obligă agențiile federale americane, dar exploatarea pe care o reflectă nu respectă jurisdicții
Surse verificate
Awarely Monitor
Vezi platforma în acțiune
Alte articole
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă
Awarely Monitor · 5 august 2026
Un CVSS 10.0 într-un server pentru agenți AI: Veeam, Terraform MCP și Django au livrat toate remedieri de securitate săptămâna asta