CISA nimmt drei Schwachstellen in den KEV-Katalog auf: Langflow, Tomcat und N-central betroffen
CISA nimmt drei aktiv ausgenutzte Schwachstellen in den KEV-Katalog auf. Betroffen sind Langflow, Apache Tomcat und N-able N-central mit kritischen CVEs.
Illustration mit KI erzeugt
Aktive Ausnutzung von vier Schwachstellen
Am 5. August 2026 nahm die CISA drei aktiv ausgenutzte Schwachstellen in den Katalog der Known Exploited Vulnerabilities (KEV) auf. Betroffen sind Langflow, Apache Tomcat und N-able N-central.
Die Situation bei N-central umfasst auch CVE-2026-18577, die bereits im Katalog enthalten ist und mit der unvollständigen Behebung einer früheren Schwachstelle zusammenhängt.
- CVE-2026-9198 – Langflow, CVSS 9.8: Ermöglicht die nicht authentifizierte Remote-Codeausführung in Standardkonfigurationen.
- CVE-2026-34486 – Apache Tomcat, CVSS 7.5: Ermöglicht die Umgehung des kryptografischen Schutzes von
EncryptInterceptorund legt die Kommunikation zwischen den Knoten eines Clusters offen. - CVE-2026-18556 – N-able N-central, CVSS 8.2: Ermöglicht die Umgehung der Authentifizierung.
- CVE-2026-18577 – N-able N-central, CVSS 8.2: Betrifft die unvollständige Behebung der vorherigen Schwachstelle.
Langflow und N-central erfordern sofortige Maßnahmen
Langflow behob CVE-2026-9198 mit Version 1.10.1, die im Juli 2026 veröffentlicht wurde. Details zur Vorgehensweise beim Exploit wurden nicht veröffentlicht.
Für N-central müssen Administratoren die Patches für beide Schwachstellen installieren. Die Installation ausschließlich der ersten Korrektur kann das System weiterhin für CVE-2026-18577 anfällig lassen.
Priorität haben aus dem Internet erreichbare Systeme. Anschließend sollten Authentifizierungsprotokolle und ungewöhnliche administrative Zugriffe überprüft werden.
Gezielte Kampagnen gegen Tomcat
CVE-2026-34486 wurde in einer eigenständigen, KI-gestützten Kampagne ausgenutzt, die einem chinesischsprachigen Akteur zugeschrieben wird. Die Operation soll automatisierte Recherche mit manuellen Aktivitäten kombiniert und mehr als 460 Ziele ins Visier genommen haben.
Dieselbe Schwachstelle trat bei Angriffen auf staatliche und kommerzielle Infrastrukturen in mehr als 100 Ländern auf. Ziel war die Verbreitung des Linux-Loaders SNOWLIGHT.
Die zwischen Ende April und Anfang Juni 2026 beobachtete Kampagne kompromittierte 107 Endpunkte. Zu den festgestellten Vorfällen zählen die Übernahme von cPanel/WHM-Systemen mit Root-Rechten sowie eine Kompromittierung auf Domain-Admin-Ebene über ProxyShell.
Der Akteur soll außerdem Schwachstellen in Citrix NetScaler, Marimo, IKE VPN und n8n ausgenutzt haben. Die Incident-Response-Maßnahmen sollten daher auch die Suche nach Indikatoren im Zusammenhang mit SNOWLIGHT, GoCobaltStrike, Tunneln und C2/RAT-Payloads umfassen.
Behobene Versionen und Fristen
Die für Apache Tomcat angegebenen Updates sind:
- 11.0.21
- 10.1.54
- 9.0.117
Administratoren müssen Langflow auf Version 1.10.1 oder höher aktualisieren, die N-able-Korrekturen für CVE-2026-18556 und CVE-2026-18577 installieren und sicherstellen, dass der aktuellste Patch vorhanden ist.
FCEB-Behörden müssen die Maßnahmen bis zum 7. August 2026 abschließen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-41940Kritisch9.8cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
- CVE-2026-39987Kritisch9.8marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket
- CVE-2026-3055Kritisch9.8Insufficient input validation in NetScaler ADC and NetScaler Gateway when configured as a SAML IDP leading to memory overread
- CVE-2026-33017Kritisch9.8Langflow is a tool for building and deploying AI-powered agents and workflows. In versions prior to 1.9.0, the POST /api/v1/build_public_tmp/{flow_id}/flow endpoint allows building public flows without requiring authentication. When the optional data parameter is supplied, the endpoint uses attacker
- CVE-2026-9198Kritisch9.8IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
- CVE-2026-33824Kritisch9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-18577Hoch8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2026-34486Hoch7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2026-18556Hoch7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
