Den amerikanske cybersikkerhetsmyndigheten CISA har lagt til tre aktivt utnyttede sårbarheter som påvirker IBM Langflow, N-able N-central og Apache Tomcat, i sin katalog over kjente utnyttede sårbarheter, Known Exploited Vulnerabilities (KEV).

Føderale etater har fått tre dager på seg til å gjennomføre tilgjengelige sikkerhetstiltak. Sårbarhetene kan gjøre det mulig for angripere å kjøre kode eksternt, kapre administratorkontoer eller få fotfeste på sårbare servere.

CISA har ikke opplyst hvilke konkrete angrep som utnytter sårbarhetene. Myndigheten sier også at det er ukjent om løsepengevirusgrupper har brukt noen av dem.

At alle tre sårbarhetene nå er lagt til i CISA KEV-katalogen, bekrefter imidlertid at trusselaktører utnytter dem i aktive angrep.

Kritisk Langflow-sårbarhet muliggjør ekstern kodekjøring

Den mest alvorlige sårbarheten påvirker IBM Langflow, et visuelt rammeverk som brukes til å bygge AI-agenter.

Sårbarheten, som spores som CVE-2026-9198, har en kritisk alvorlighetsgrad på 9,8 av 10. Den kan gjøre det mulig for en uautentisert angriper å kjøre kode eksternt på standardinstallasjoner av Langflow.

Angripere kan angivelig kombinere to API-endepunkter for å omgå autentisering og kjøre kommandoer på et sårbart system.

Flere fullt fungerende proof-of-concept-utnyttelser for sårbarheten ble offentliggjort i slutten av juli. Det publiserte materialet inneholdt instruksjoner som kan hjelpe angripere med å misbruke sårbarheten.

CISA advarte også om en annen kritisk Langflow-sårbarhet, CVE-2026-0770, to uker tidligere. Denne sårbarheten ble utnyttet til å oppnå ekstern kodekjøring med root-rettigheter.

Organisasjoner som bruker Langflow, bør umiddelbart gjennomgå sine installasjoner og installere alle tilgjengelige sikkerhetsoppdateringer og tiltak.

Sårbarhet i N-central lar angripere kapre administratorkontoer

Den andre sårbarheten påvirker N-able N-central, en plattform for fjernovervåking og administrasjon som er mye brukt av leverandører av administrerte IT-tjenester.

Sårbarheten, som spores som CVE-2026-18576, har høy alvorlighetsgrad og kan gjøre det mulig for angripere å overta administratorkontoer uten autentisering.

N-able lanserte tidligere en sikkerhetsoppdatering for problemet. Selskapet opplyste imidlertid at den første løsningen ikke var tilstrekkelig etter at angripere fant en ny måte å utnytte sårbarheten på.

  1. august advarte N-able kundene sine om at hackere aktivt utnyttet sårbarheten. Selskapet lanserte senere en hasteoppdatering og oppfordret kundene til å installere den.

Problemet påvirker N-central-versjoner utgitt før versjon 2026.3.

Fordi plattformer for fjernovervåking kan gi tilgang til mange administrerte enheter, kan angrep mot N-central skape risiko langt utover én enkelt organisasjon. Leverandører av administrerte IT-tjenester bør prioritere oppdateringen og gjennomgå sine miljøer for mistenkelig aktivitet.

Sårbarhet i Apache Tomcat brukes til å installere reverse shells

Den tredje sårbarheten påvirker Apache Tomcat og spores som CVE-2026-34486.

Den har en alvorlighetsgrad på 7,5 og skyldes en ufullstendig utbedring av CVE-2026-29146, en kritisk sårbarhet med alvorlighetsgrad 9,8 som gjelder manglende kryptering av sensitive data.

Forskere hos Palo Alto Networks Unit 42 rapporterte 30. juli at en kinesisktalende trusselaktør hadde forsøkt å utnytte CVE-2026-34486 i en manuell angrepskampanje.

Angriperne rettet seg mot ni Apache Tomcat-servere og forsøkte å installere reverse shells, noe som kan gi cyberkriminelle vedvarende ekstern tilgang til kompromitterte systemer.

CISAs siste tiltak understreker hvor viktig det er å installere sikkerhetsoppdateringer raskt på tjenester som er eksponert mot internett. Organisasjoner som bruker Langflow, N-central eller Apache Tomcat, bør identifisere sårbare systemer, installere leverandørenes sikkerhetsoppdateringer og overvåke logger for tegn på utnyttelsesforsøk.


0 responses to “CISA advarer om aktive angrep mot Langflow, N-central og Tomcat”