CISA aggiunge tre falle al catalogo KEV: coinvolti Langflow, Tomcat e N-central

CISA elenca tre falle KEV sfruttate: Langflow, Tomcat, N-central. Aggiornamenti urgenti richiesti.

CISA aggiunge tre falle al catalogo KEV: coinvolti Langflow, Tomcat e N-central
Vulnerabilità

Immagine illustrativa generata con AI

Sfruttamento attivo su quattro vulnerabilità

Il 5 agosto 2026 CISA ha inserito nel catalogo Known Exploited Vulnerabilities (KEV) tre vulnerabilità sfruttate attivamente. I prodotti interessati sono Langflow, Apache Tomcat e N-able N-central.

La situazione di N-central comprende anche CVE-2026-18577, già presente nel catalogo e collegata alla correzione incompleta di una vulnerabilità precedente.

  • CVE-2026-9198 – Langflow, CVSS 9.8: consente l’esecuzione remota di codice senza autenticazione sulle configurazioni predefinite.
  • CVE-2026-34486 – Apache Tomcat, CVSS 7.5: permette di aggirare la protezione crittografica di EncryptInterceptor, esponendo le comunicazioni tra i nodi di un cluster.
  • CVE-2026-18556 – N-able N-central, CVSS 8.2: consente il bypass dell’autenticazione.
  • CVE-2026-18577 – N-able N-central, CVSS 8.2: riguarda una correzione incompleta della vulnerabilità precedente.

Langflow e N-central richiedono interventi immediati

Langflow ha corretto CVE-2026-9198 nella versione 1.10.1, rilasciata a luglio 2026. Non sono stati forniti dettagli sulle modalità operative dello sfruttamento.

Per N-central, gli amministratori devono applicare le patch relative a entrambe le vulnerabilità. Installare soltanto la prima correzione potrebbe lasciare il sistema esposto a CVE-2026-18577.

Le priorità operative sono gli apparati raggiungibili da Internet, seguiti dalla verifica dei log di autenticazione e degli accessi amministrativi anomali.

Tomcat sfruttato in campagne mirate

CVE-2026-34486 è stata sfruttata in una campagna autonoma assistita da IA, attribuita a un attore di lingua cinese. L’operazione avrebbe combinato ricerca automatizzata e attività manuali, prendendo di mira oltre 460 obiettivi.

La stessa vulnerabilità è comparsa in operazioni contro infrastrutture governative e commerciali in oltre 100 Paesi, con l’obiettivo di distribuire il loader Linux SNOWLIGHT.

La campagna, osservata tra fine aprile e inizio giugno 2026, ha compromesso 107 endpoint. Tra gli episodi rilevati figurano il takeover con privilegi root di sistemi cPanel/WHM e una compromissione a livello Domain Admin tramite ProxyShell.

L’attore avrebbe inoltre sfruttato falle in Citrix NetScaler, Marimo, IKE VPN e n8n. Le attività di risposta devono quindi includere la ricerca di indicatori associati a SNOWLIGHT, GoCobaltStrike, tunnel e payload C2/RAT.

Versioni corrette e scadenze

Gli aggiornamenti indicati per Apache Tomcat sono:

  • 11.0.21
  • 10.1.54
  • 9.0.117

Gli amministratori devono aggiornare Langflow alla versione 1.10.1 o successiva, installare le correzioni N-able per CVE-2026-18556 e CVE-2026-18577 e verificare che sia presente la patch più recente.

Le agenzie FCEB devono completare gli interventi entro 7 agosto 2026.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiCISAKEVLangflowApache TomcatN-centralvulnerabilitàCVEsfruttamento
Torna alla home