La CISA ajoute trois vulnérabilités à son catalogue KEV : Langflow, Tomcat et N-central concernés

Ajout par la CISA de 3 vulnérabilités exploitées au catalogue KEV : Langflow, Tomcat et N-central nécessitent une mise à jour immédiate.

La CISA ajoute trois vulnérabilités à son catalogue KEV : Langflow, Tomcat et N-central concernés
Vulnérabilités

Image d’illustration générée par IA

Exploitation active de quatre vulnérabilités

Le 5 août 2026, la CISA a ajouté à son catalogue Known Exploited Vulnerabilities (KEV) trois vulnérabilités faisant l’objet d’une exploitation active. Les produits concernés sont Langflow, Apache Tomcat et N-able N-central.

Le cas de N-central inclut également CVE-2026-18577, déjà répertoriée dans le catalogue et liée à la correction incomplète d’une vulnérabilité antérieure.

  • CVE-2026-9198 – Langflow, CVSS 9.8 : permet l’exécution de code à distance sans authentification dans les configurations par défaut.
  • CVE-2026-34486 – Apache Tomcat, CVSS 7.5 : permet de contourner la protection cryptographique d’EncryptInterceptor, exposant les communications entre les nœuds d’un cluster.
  • CVE-2026-18556 – N-able N-central, CVSS 8.2 : permet de contourner l’authentification.
  • CVE-2026-18577 – N-able N-central, CVSS 8.2 : concerne une correction incomplète de la vulnérabilité précédente.

Langflow et N-central nécessitent une intervention immédiate

Langflow a corrigé CVE-2026-9198 dans la version 1.10.1, publiée en juillet 2026. Aucun détail n’a été communiqué sur les modalités concrètes de son exploitation.

Pour N-central, les administrateurs doivent appliquer les correctifs correspondant aux deux vulnérabilités. Installer uniquement le premier correctif pourrait laisser le système exposé à CVE-2026-18577.

Les priorités opérationnelles sont les équipements accessibles depuis Internet, puis l’analyse des journaux d’authentification et la recherche d’accès administratifs anormaux.

Tomcat exploité dans des campagnes ciblées

CVE-2026-34486 a été exploitée dans le cadre d’une campagne autonome assistée par IA, attribuée à un acteur sinophone. L’opération aurait combiné des recherches automatisées et des interventions manuelles, ciblant plus de 460 organisations.

La même vulnérabilité a été utilisée dans des opérations visant des infrastructures gouvernementales et commerciales dans plus de 100 pays, avec pour objectif de déployer le loader Linux SNOWLIGHT.

Observée entre fin avril et début juin 2026, la campagne a compromis 107 endpoints. Parmi les incidents détectés figurent la prise de contrôle avec des privilèges root de systèmes cPanel/WHM et une compromission au niveau Domain Admin via ProxyShell.

L’acteur aurait également exploité des failles dans Citrix NetScaler, Marimo, IKE VPN et n8n. Les opérations de réponse doivent donc inclure la recherche d’indicateurs associés à SNOWLIGHT, GoCobaltStrike, ainsi qu’à des tunnels et des charges utiles C2/RAT.

Versions corrigées et échéances

Les mises à jour recommandées pour Apache Tomcat sont :

  • 11.0.21
  • 10.1.54
  • 9.0.117

Les administrateurs doivent mettre Langflow à jour vers la version 1.10.1 ou ultérieure, installer les correctifs N-able pour CVE-2026-18556 et CVE-2026-18577, puis vérifier que le correctif le plus récent est bien présent.

Les agences FCEB doivent achever ces opérations avant le 7 août 2026.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCISAKEVLangflowApache TomcatN-centralCVEvulnérabilitésmise à jour
Retour à l'accueil