CISA nimmt drei Schwachstellen in den KEV-Katalog auf: Langflow, Tomcat und N-central betroffen

CISA nimmt drei aktiv ausgenutzte Schwachstellen in den KEV-Katalog auf. Betroffen sind Langflow, Apache Tomcat und N-able N-central mit kritischen CVEs.

CISA nimmt drei Schwachstellen in den KEV-Katalog auf: Langflow, Tomcat und N-central betroffen
Schwachstellen

Illustration mit KI erzeugt

Aktive Ausnutzung von vier Schwachstellen

Am 5. August 2026 nahm die CISA drei aktiv ausgenutzte Schwachstellen in den Katalog der Known Exploited Vulnerabilities (KEV) auf. Betroffen sind Langflow, Apache Tomcat und N-able N-central.

Die Situation bei N-central umfasst auch CVE-2026-18577, die bereits im Katalog enthalten ist und mit der unvollständigen Behebung einer früheren Schwachstelle zusammenhängt.

  • CVE-2026-9198 – Langflow, CVSS 9.8: Ermöglicht die nicht authentifizierte Remote-Codeausführung in Standardkonfigurationen.
  • CVE-2026-34486 – Apache Tomcat, CVSS 7.5: Ermöglicht die Umgehung des kryptografischen Schutzes von EncryptInterceptor und legt die Kommunikation zwischen den Knoten eines Clusters offen.
  • CVE-2026-18556 – N-able N-central, CVSS 8.2: Ermöglicht die Umgehung der Authentifizierung.
  • CVE-2026-18577 – N-able N-central, CVSS 8.2: Betrifft die unvollständige Behebung der vorherigen Schwachstelle.

Langflow und N-central erfordern sofortige Maßnahmen

Langflow behob CVE-2026-9198 mit Version 1.10.1, die im Juli 2026 veröffentlicht wurde. Details zur Vorgehensweise beim Exploit wurden nicht veröffentlicht.

Für N-central müssen Administratoren die Patches für beide Schwachstellen installieren. Die Installation ausschließlich der ersten Korrektur kann das System weiterhin für CVE-2026-18577 anfällig lassen.

Priorität haben aus dem Internet erreichbare Systeme. Anschließend sollten Authentifizierungsprotokolle und ungewöhnliche administrative Zugriffe überprüft werden.

Gezielte Kampagnen gegen Tomcat

CVE-2026-34486 wurde in einer eigenständigen, KI-gestützten Kampagne ausgenutzt, die einem chinesischsprachigen Akteur zugeschrieben wird. Die Operation soll automatisierte Recherche mit manuellen Aktivitäten kombiniert und mehr als 460 Ziele ins Visier genommen haben.

Dieselbe Schwachstelle trat bei Angriffen auf staatliche und kommerzielle Infrastrukturen in mehr als 100 Ländern auf. Ziel war die Verbreitung des Linux-Loaders SNOWLIGHT.

Die zwischen Ende April und Anfang Juni 2026 beobachtete Kampagne kompromittierte 107 Endpunkte. Zu den festgestellten Vorfällen zählen die Übernahme von cPanel/WHM-Systemen mit Root-Rechten sowie eine Kompromittierung auf Domain-Admin-Ebene über ProxyShell.

Der Akteur soll außerdem Schwachstellen in Citrix NetScaler, Marimo, IKE VPN und n8n ausgenutzt haben. Die Incident-Response-Maßnahmen sollten daher auch die Suche nach Indikatoren im Zusammenhang mit SNOWLIGHT, GoCobaltStrike, Tunneln und C2/RAT-Payloads umfassen.

Behobene Versionen und Fristen

Die für Apache Tomcat angegebenen Updates sind:

  • 11.0.21
  • 10.1.54
  • 9.0.117

Administratoren müssen Langflow auf Version 1.10.1 oder höher aktualisieren, die N-able-Korrekturen für CVE-2026-18556 und CVE-2026-18577 installieren und sicherstellen, dass der aktuellste Patch vorhanden ist.

FCEB-Behörden müssen die Maßnahmen bis zum 7. August 2026 abschließen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenCISA KEV-KatalogLangflow SchwachstelleApache Tomcat CVEN-able N-central SicherheitCVE-2026-9198CVE-2026-34486aktive AusnutzungSicherheitsupdates
Zurück zur Startseite