La CISA ajoute trois vulnérabilités à son catalogue KEV : Langflow, Tomcat et N-central concernés
Ajout par la CISA de 3 vulnérabilités exploitées au catalogue KEV : Langflow, Tomcat et N-central nécessitent une mise à jour immédiate.
Image d’illustration générée par IA
Exploitation active de quatre vulnérabilités
Le 5 août 2026, la CISA a ajouté à son catalogue Known Exploited Vulnerabilities (KEV) trois vulnérabilités faisant l’objet d’une exploitation active. Les produits concernés sont Langflow, Apache Tomcat et N-able N-central.
Le cas de N-central inclut également CVE-2026-18577, déjà répertoriée dans le catalogue et liée à la correction incomplète d’une vulnérabilité antérieure.
- CVE-2026-9198 – Langflow, CVSS 9.8 : permet l’exécution de code à distance sans authentification dans les configurations par défaut.
- CVE-2026-34486 – Apache Tomcat, CVSS 7.5 : permet de contourner la protection cryptographique d’
EncryptInterceptor, exposant les communications entre les nœuds d’un cluster. - CVE-2026-18556 – N-able N-central, CVSS 8.2 : permet de contourner l’authentification.
- CVE-2026-18577 – N-able N-central, CVSS 8.2 : concerne une correction incomplète de la vulnérabilité précédente.
Langflow et N-central nécessitent une intervention immédiate
Langflow a corrigé CVE-2026-9198 dans la version 1.10.1, publiée en juillet 2026. Aucun détail n’a été communiqué sur les modalités concrètes de son exploitation.
Pour N-central, les administrateurs doivent appliquer les correctifs correspondant aux deux vulnérabilités. Installer uniquement le premier correctif pourrait laisser le système exposé à CVE-2026-18577.
Les priorités opérationnelles sont les équipements accessibles depuis Internet, puis l’analyse des journaux d’authentification et la recherche d’accès administratifs anormaux.
Tomcat exploité dans des campagnes ciblées
CVE-2026-34486 a été exploitée dans le cadre d’une campagne autonome assistée par IA, attribuée à un acteur sinophone. L’opération aurait combiné des recherches automatisées et des interventions manuelles, ciblant plus de 460 organisations.
La même vulnérabilité a été utilisée dans des opérations visant des infrastructures gouvernementales et commerciales dans plus de 100 pays, avec pour objectif de déployer le loader Linux SNOWLIGHT.
Observée entre fin avril et début juin 2026, la campagne a compromis 107 endpoints. Parmi les incidents détectés figurent la prise de contrôle avec des privilèges root de systèmes cPanel/WHM et une compromission au niveau Domain Admin via ProxyShell.
L’acteur aurait également exploité des failles dans Citrix NetScaler, Marimo, IKE VPN et n8n. Les opérations de réponse doivent donc inclure la recherche d’indicateurs associés à SNOWLIGHT, GoCobaltStrike, ainsi qu’à des tunnels et des charges utiles C2/RAT.
Versions corrigées et échéances
Les mises à jour recommandées pour Apache Tomcat sont :
- 11.0.21
- 10.1.54
- 9.0.117
Les administrateurs doivent mettre Langflow à jour vers la version 1.10.1 ou ultérieure, installer les correctifs N-able pour CVE-2026-18556 et CVE-2026-18577, puis vérifier que le correctif le plus récent est bien présent.
Les agences FCEB doivent achever ces opérations avant le 7 août 2026.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-41940Critique9.8cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
- CVE-2026-39987Critique9.8marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket
- CVE-2026-3055Critique9.8Insufficient input validation in NetScaler ADC and NetScaler Gateway when configured as a SAML IDP leading to memory overread
- CVE-2026-33017Critique9.8Langflow is a tool for building and deploying AI-powered agents and workflows. In versions prior to 1.9.0, the POST /api/v1/build_public_tmp/{flow_id}/flow endpoint allows building public flows without requiring authentication. When the optional data parameter is supplied, the endpoint uses attacker
- CVE-2026-9198Critique9.8IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
- CVE-2026-33824Critique9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-18577Élevée8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2026-34486Élevée7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2026-18556Élevée7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
