CISA añade tres fallos al catálogo KEV: Langflow, Tomcat y N-central implicados

CISA incorpora al catálogo KEV tres fallos activamente explotados en Langflow, Tomcat y N-central, con detalles de CVEs y medidas de corrección.

CISA añade tres fallos al catálogo KEV: Langflow, Tomcat y N-central implicados
Vulnerabilidades

Imagen ilustrativa generada con IA

Explotación activa de cuatro vulnerabilidades

El 5 de agosto de 2026, CISA incorporó al catálogo Known Exploited Vulnerabilities (KEV) tres vulnerabilidades explotadas activamente. Los productos afectados son Langflow, Apache Tomcat y N-able N-central.

El caso de N-central también incluye CVE-2026-18577, ya presente en el catálogo y relacionada con la corrección incompleta de una vulnerabilidad anterior.

  • CVE-2026-9198 – Langflow, CVSS 9.8: permite la ejecución remota de código sin autenticación en las configuraciones predeterminadas.
  • CVE-2026-34486 – Apache Tomcat, CVSS 7.5: permite eludir la protección criptográfica de EncryptInterceptor, exponiendo las comunicaciones entre los nodos de un clúster.
  • CVE-2026-18556 – N-able N-central, CVSS 8.2: permite eludir la autenticación.
  • CVE-2026-18577 – N-able N-central, CVSS 8.2: afecta a una corrección incompleta de la vulnerabilidad anterior.

Langflow y N-central requieren medidas inmediatas

Langflow corrigió CVE-2026-9198 en la versión 1.10.1, publicada en julio de 2026. No se han proporcionado detalles sobre los métodos utilizados para explotar la vulnerabilidad.

En N-central, los administradores deben aplicar los parches correspondientes a ambas vulnerabilidades. Instalar únicamente la primera corrección podría dejar el sistema expuesto a CVE-2026-18577.

Las prioridades operativas son los dispositivos accesibles desde Internet, seguidos de la revisión de los registros de autenticación y de los accesos administrativos anómalos.

Tomcat, explotado en campañas dirigidas

CVE-2026-34486 fue explotada en una campaña autónoma asistida por IA y atribuida a un actor de habla china. La operación habría combinado investigación automatizada y actividades manuales, con más de 460 objetivos.

La misma vulnerabilidad apareció en operaciones contra infraestructuras gubernamentales y comerciales de más de 100 países, con el objetivo de distribuir el loader para Linux SNOWLIGHT.

La campaña, observada entre finales de abril y principios de junio de 2026, comprometió 107 endpoints. Entre los incidentes detectados figuran la toma de control con privilegios root de sistemas cPanel/WHM y un compromiso a nivel de Domain Admin mediante ProxyShell.

El actor también habría explotado vulnerabilidades en Citrix NetScaler, Marimo, IKE VPN y n8n. Por tanto, las actividades de respuesta deben incluir la búsqueda de indicadores asociados a SNOWLIGHT, GoCobaltStrike, túneles y payloads C2/RAT.

Versiones corregidas y plazos

Las actualizaciones indicadas para Apache Tomcat son:

  • 11.0.21
  • 10.1.54
  • 9.0.117

Los administradores deben actualizar Langflow a la versión 1.10.1 o posterior, instalar las correcciones de N-able para CVE-2026-18556 y CVE-2026-18577, y verificar que esté instalado el parche más reciente.

Las agencias FCEB deben completar las medidas antes del 7 de agosto de 2026.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCISAKEVvulnerabilidadesLangflowTomcatN-centralCVEexplotación activa
Volver al inicio