CISA añade tres fallos al catálogo KEV: Langflow, Tomcat y N-central implicados
CISA incorpora al catálogo KEV tres fallos activamente explotados en Langflow, Tomcat y N-central, con detalles de CVEs y medidas de corrección.
Imagen ilustrativa generada con IA
Explotación activa de cuatro vulnerabilidades
El 5 de agosto de 2026, CISA incorporó al catálogo Known Exploited Vulnerabilities (KEV) tres vulnerabilidades explotadas activamente. Los productos afectados son Langflow, Apache Tomcat y N-able N-central.
El caso de N-central también incluye CVE-2026-18577, ya presente en el catálogo y relacionada con la corrección incompleta de una vulnerabilidad anterior.
- CVE-2026-9198 – Langflow, CVSS 9.8: permite la ejecución remota de código sin autenticación en las configuraciones predeterminadas.
- CVE-2026-34486 – Apache Tomcat, CVSS 7.5: permite eludir la protección criptográfica de
EncryptInterceptor, exponiendo las comunicaciones entre los nodos de un clúster. - CVE-2026-18556 – N-able N-central, CVSS 8.2: permite eludir la autenticación.
- CVE-2026-18577 – N-able N-central, CVSS 8.2: afecta a una corrección incompleta de la vulnerabilidad anterior.
Langflow y N-central requieren medidas inmediatas
Langflow corrigió CVE-2026-9198 en la versión 1.10.1, publicada en julio de 2026. No se han proporcionado detalles sobre los métodos utilizados para explotar la vulnerabilidad.
En N-central, los administradores deben aplicar los parches correspondientes a ambas vulnerabilidades. Instalar únicamente la primera corrección podría dejar el sistema expuesto a CVE-2026-18577.
Las prioridades operativas son los dispositivos accesibles desde Internet, seguidos de la revisión de los registros de autenticación y de los accesos administrativos anómalos.
Tomcat, explotado en campañas dirigidas
CVE-2026-34486 fue explotada en una campaña autónoma asistida por IA y atribuida a un actor de habla china. La operación habría combinado investigación automatizada y actividades manuales, con más de 460 objetivos.
La misma vulnerabilidad apareció en operaciones contra infraestructuras gubernamentales y comerciales de más de 100 países, con el objetivo de distribuir el loader para Linux SNOWLIGHT.
La campaña, observada entre finales de abril y principios de junio de 2026, comprometió 107 endpoints. Entre los incidentes detectados figuran la toma de control con privilegios root de sistemas cPanel/WHM y un compromiso a nivel de Domain Admin mediante ProxyShell.
El actor también habría explotado vulnerabilidades en Citrix NetScaler, Marimo, IKE VPN y n8n. Por tanto, las actividades de respuesta deben incluir la búsqueda de indicadores asociados a SNOWLIGHT, GoCobaltStrike, túneles y payloads C2/RAT.
Versiones corregidas y plazos
Las actualizaciones indicadas para Apache Tomcat son:
- 11.0.21
- 10.1.54
- 9.0.117
Los administradores deben actualizar Langflow a la versión 1.10.1 o posterior, instalar las correcciones de N-able para CVE-2026-18556 y CVE-2026-18577, y verificar que esté instalado el parche más reciente.
Las agencias FCEB deben completar las medidas antes del 7 de agosto de 2026.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-41940Crítica9.8cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
- CVE-2026-39987Crítica9.8marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket
- CVE-2026-3055Crítica9.8Insufficient input validation in NetScaler ADC and NetScaler Gateway when configured as a SAML IDP leading to memory overread
- CVE-2026-33017Crítica9.8Langflow is a tool for building and deploying AI-powered agents and workflows. In versions prior to 1.9.0, the POST /api/v1/build_public_tmp/{flow_id}/flow endpoint allows building public flows without requiring authentication. When the optional data parameter is supplied, the endpoint uses attacker
- CVE-2026-9198Crítica9.8IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
- CVE-2026-33824Crítica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-18577Alta8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2026-34486Alta7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2026-18556Alta7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
