Den amerikanske cybersikkerhedsmyndighed CISA har tilføjet tre aktivt udnyttede sårbarheder, der påvirker IBM Langflow, N-able N-central og Apache Tomcat, til sin liste over kendte udnyttede sårbarheder, Known Exploited Vulnerabilities (KEV).
Føderale myndigheder har fået tre dage til at implementere de tilgængelige afhjælpninger. Sårbarhederne kan gøre det muligt for angribere at eksekvere kode på afstand, overtage administratorkonti eller få fodfæste på sårbare servere.
CISA har ikke oplyst, hvilke konkrete angreb der udnytter sårbarhederne. Myndigheden siger også, at det er ukendt, om ransomwaregrupper har udnyttet nogen af sårbarhederne.
At alle tre sårbarheder nu er blevet tilføjet til CISA’s KEV-katalog, bekræfter dog, at trusselsaktører udnytter dem aktivt i virkelige angreb.
Kritisk Langflow-sårbarhed muliggør fjernudførelse af kode
Den mest alvorlige sårbarhed påvirker IBM Langflow, et visuelt framework, der bruges til at udvikle AI-agenter.
Sårbarheden, der spores som CVE-2026-9198, har en kritisk alvorlighedsscore på 9,8 ud af 10. Den kan gøre det muligt for en uautoriseret angriber at udføre kode på afstand på standardinstallationer af Langflow.
Angribere kan angiveligt kombinere to API-endpoints for at omgå autentificering og udføre kommandoer på et sårbart system.
Flere fuldt fungerende proof-of-concept-udnyttelser af sårbarheden blev offentliggjort i slutningen af juli. Det offentliggjorte materiale indeholdt instruktioner, der kan hjælpe angribere med at misbruge sårbarheden.
CISA advarede også om en anden kritisk Langflow-sårbarhed, CVE-2026-0770, to uger tidligere. Den blev udnyttet til at opnå fjernudførelse af kode med root-rettigheder.
Organisationer, der anvender Langflow, bør straks gennemgå deres installationer og installere alle tilgængelige sikkerhedsopdateringer og afhjælpninger.
Sårbarhed i N-central gør det muligt at overtage administratorkonti
Den anden sårbarhed påvirker N-able N-central, en platform til fjernovervågning og administration, som anvendes bredt af managed service providers.
Sårbarheden, der spores som CVE-2026-18576, har høj alvorlighedsgrad og kan gøre det muligt for angribere at overtage administratorkonti uden autentificering.
N-able udgav tidligere en sikkerhedsrettelse til problemet. Virksomheden oplyste dog, at den første rettelse ikke var tilstrækkelig, efter at angribere fandt endnu en metode til at udnytte sårbarheden.
Den 1. august advarede N-able sine kunder om, at hackere aktivt udnyttede sårbarheden. Virksomheden udsendte senere en haste-hotfix og opfordrede kunderne til at installere den.
Problemet påvirker N-central-versioner, der er udgivet før version 2026.3.
Da platforme til fjernovervågning kan give adgang til mange administrerede enheder, kan angreb mod N-central skabe risici, der rækker langt ud over en enkelt organisation. Managed service providers bør prioritere opdateringen og gennemgå deres miljøer for mistænkelig aktivitet.
Sårbarhed i Apache Tomcat bruges til at installere reverse shells
Den tredje sårbarhed påvirker Apache Tomcat og spores som CVE-2026-34486.
Den har en alvorlighedsscore på 7,5 og skyldes en ufuldstændig rettelse af CVE-2026-29146, en kritisk sårbarhed med en score på 9,8, som vedrører manglende kryptering af følsomme data.
Forskere fra Palo Alto Networks Unit 42 rapporterede den 30. juli, at en kinesisktalende trusselsaktør havde forsøgt at udnytte CVE-2026-34486 i en manuel angrebskampagne.
Angriberne gik efter ni Apache Tomcat-servere og forsøgte at installere reverse shells, som kan give cyberkriminelle vedvarende fjernadgang til kompromitterede systemer.
CISA’s seneste tiltag understreger vigtigheden af hurtig installation af sikkerhedsopdateringer på offentligt eksponerede tjenester. Organisationer, der anvender Langflow, N-central eller Apache Tomcat, bør identificere sårbare systemer, installere leverandørernes sikkerhedsrettelser og overvåge logfiler for tegn på udnyttelsesforsøg.


0 svar til “CISA advarer om aktive angreb mod Langflow, N-central og Tomcat”