CISA aggiunge tre falle al catalogo KEV: coinvolti Langflow, Tomcat e N-central
CISA elenca tre falle KEV sfruttate: Langflow, Tomcat, N-central. Aggiornamenti urgenti richiesti.
Immagine illustrativa generata con AI
Sfruttamento attivo su quattro vulnerabilità
Il 5 agosto 2026 CISA ha inserito nel catalogo Known Exploited Vulnerabilities (KEV) tre vulnerabilità sfruttate attivamente. I prodotti interessati sono Langflow, Apache Tomcat e N-able N-central.
La situazione di N-central comprende anche CVE-2026-18577, già presente nel catalogo e collegata alla correzione incompleta di una vulnerabilità precedente.
- CVE-2026-9198 – Langflow, CVSS 9.8: consente l’esecuzione remota di codice senza autenticazione sulle configurazioni predefinite.
- CVE-2026-34486 – Apache Tomcat, CVSS 7.5: permette di aggirare la protezione crittografica di
EncryptInterceptor, esponendo le comunicazioni tra i nodi di un cluster. - CVE-2026-18556 – N-able N-central, CVSS 8.2: consente il bypass dell’autenticazione.
- CVE-2026-18577 – N-able N-central, CVSS 8.2: riguarda una correzione incompleta della vulnerabilità precedente.
Langflow e N-central richiedono interventi immediati
Langflow ha corretto CVE-2026-9198 nella versione 1.10.1, rilasciata a luglio 2026. Non sono stati forniti dettagli sulle modalità operative dello sfruttamento.
Per N-central, gli amministratori devono applicare le patch relative a entrambe le vulnerabilità. Installare soltanto la prima correzione potrebbe lasciare il sistema esposto a CVE-2026-18577.
Le priorità operative sono gli apparati raggiungibili da Internet, seguiti dalla verifica dei log di autenticazione e degli accessi amministrativi anomali.
Tomcat sfruttato in campagne mirate
CVE-2026-34486 è stata sfruttata in una campagna autonoma assistita da IA, attribuita a un attore di lingua cinese. L’operazione avrebbe combinato ricerca automatizzata e attività manuali, prendendo di mira oltre 460 obiettivi.
La stessa vulnerabilità è comparsa in operazioni contro infrastrutture governative e commerciali in oltre 100 Paesi, con l’obiettivo di distribuire il loader Linux SNOWLIGHT.
La campagna, osservata tra fine aprile e inizio giugno 2026, ha compromesso 107 endpoint. Tra gli episodi rilevati figurano il takeover con privilegi root di sistemi cPanel/WHM e una compromissione a livello Domain Admin tramite ProxyShell.
L’attore avrebbe inoltre sfruttato falle in Citrix NetScaler, Marimo, IKE VPN e n8n. Le attività di risposta devono quindi includere la ricerca di indicatori associati a SNOWLIGHT, GoCobaltStrike, tunnel e payload C2/RAT.
Versioni corrette e scadenze
Gli aggiornamenti indicati per Apache Tomcat sono:
- 11.0.21
- 10.1.54
- 9.0.117
Gli amministratori devono aggiornare Langflow alla versione 1.10.1 o successiva, installare le correzioni N-able per CVE-2026-18556 e CVE-2026-18577 e verificare che sia presente la patch più recente.
Le agenzie FCEB devono completare gli interventi entro 7 agosto 2026.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-41940Critica9.8cPanel and WHM versions after 11.40 contain an authentication bypass vulnerability in the login flow that allows unauthenticated remote attackers to gain unauthorized access to the control panel.
- CVE-2026-39987Critica9.8marimo is a reactive Python notebook. Prior to 0.23.0, Marimo has a Pre-Auth RCE vulnerability. The terminal WebSocket endpoint /terminal/ws lacks authentication validation, allowing an unauthenticated attacker to obtain a full PTY shell and execute arbitrary system commands. Unlike other WebSocket
- CVE-2026-3055Critica9.8Insufficient input validation in NetScaler ADC and NetScaler Gateway when configured as a SAML IDP leading to memory overread
- CVE-2026-33017Critica9.8Langflow is a tool for building and deploying AI-powered agents and workflows. In versions prior to 1.9.0, the POST /api/v1/build_public_tmp/{flow_id}/flow endpoint allows building public flows without requiring authentication. When the optional data parameter is supplied, the endpoint uses attacker
- CVE-2026-9198Critica9.8IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
- CVE-2026-33824Critica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-18577Alta8.1An incomplete patch for CVE-2026-18556 allows for authentication bypass and account takeover in N-central Versions through 2026.3.1
- CVE-2026-34486Alta7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2026-18556Alta7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
