A CISA adicionou cinco vulnerabilidades ao catálogo Known Exploited Vulnerabilities (KEV) entre 3 e 5 de agosto de 2026, todas confirmadas em exploração ativa na natureza. As falhas afetam IBM Langflow, JetBrains TeamCity, Apache Tomcat e N-able N-central — plataformas de orquestração de IA, integração contínua, middleware e gestão remota usadas por milhares de organizações. Os prazos de correção exigidos pelo BOD 26-04 expiram entre 6 e 8 de agosto, deixando janelas de apenas dias para aplicar patches em ambientes potencialmente já comprometidos. Três das cinco vulnerabilidades permitem execução remota de código sem autenticação.
Cinco falhas confirmadas em exploração
As cinco adições ao KEV nesta semana cobrem um espectro amplo de produtos corporativos. O padrão de exploração confirma a preferência de atacantes por plataformas de gestão centralizada, onde um único comprometimento escala para milhares de endpoints ou pipelines inteiros de software. A tabela abaixo resume cada CVE, o produto afetado, a pontuação CVSS e o prazo final de correção exigido pela CISA.
| CVE | Produto | Tipo de falha | CVSS | Prazo CISA |
|---|---|---|---|---|
| CVE-2026-9198 | IBM Langflow OSS | RCE não autenticada | 9,8 | 07/08/2026 |
| CVE-2026-63077 | JetBrains TeamCity | RCE não autenticada | — | 08/08/2026 |
| CVE-2026-34486 | Apache Tomcat | Bypass de criptografia | 7,5 | 07/08/2026 |
| CVE-2026-18556 | N-able N-central | Bypass de autenticação | 7,4 | 07/08/2026 |
| CVE-2026-18577 | N-able N-central | Bypass de autenticação | — | 06/08/2026 |
O catálogo KEV é a lista autoritativa de vulnerabilidades exploradas ativamente mantida pela CISA e funciona como entrada obrigatória para priorização de correção em órgãos federais dos EUA. O catálogo KEV da CISA já havia recebido adições de alto perfil em julho, incluindo zero-days da Microsoft.
Langflow 9.8: RCE sem senha
A vulnerabilidade CVE-2026-9198 combina dois endpoints da API do Langflow: o endpoint auto_login, que emite tokens de superusuário para qualquer chamador de rede sem autenticação, e o endpoint validate/code, que executa código Python arbitrário através da função exec(). A cadeia foi divulgada em 17 de julho de 2026, quando a IBM liberou a versão 1.10.1 do Langflow OSS com o reparo. Todas as versões de 1.0.0 a 1.10.0 são afetadas e a IBM declara que não existe workaround — apenas a atualização resolve o problema.
A IBM alerta que todos os deployments padrão do Langflow são afetados, e a NVD classifica a exploração como ativa, automatizável e de impacto total. Um proof-of-concept foi publicado cerca de uma semana após a divulgação pública, e a CISA adicionou o CVE ao KEV em 4 de agosto. O Langflow é uma plataforma visual de orquestração de fluxos de LLM, integrada frequentemente a serviços de nuvem, bancos vetoriais e APIs internas — o que significa que um comprometimento pode expor credenciais de IA e chaves de acesso corporativas. Outras falhas críticas no Langflow já haviam sido documentadas anteriormente.
TeamCity compromete pipelines de CI/CD
O CVE-2026-63077 permite execução remota de código não autenticada através do protocolo de polling de agentes do JetBrains TeamCity. A falha, classificada como desserialização de dados não confiáveis (CWE-502), afeta instalações on-premises do TeamCity e foi adicionada ao KEV em 5 de agosto, com prazo de correção em 8 de agosto.
Como o TeamCity é um componente central de pipelines de CI/CD, a exploração pode comprometer a integridade de todo o processo de build e deploy. Um atacante que consiga RCE no servidor de build pode roubar código-fonte, manipular artefatos de release, injetar código malicioso em atualizações confiáveis e comprometer a cadeia de suprimentos de software. A gravidade é amplificada pelo acesso privilegiado inerente que servidores de CI/CD possuem a repositórios, credenciais de deploy e ambientes de produção.
Tomcat e N-central amplificam risco
O CVE-2026-34486 é um bypass do EncryptInterceptor do Apache Tomcat que pode levar à execução remota de código não autenticada em todos os membros de um cluster. A falha foi introduzida no patch de março para o CVE-2026-29146, quando uma única linha de código movida transformou a camada de criptografia de fail-closed para fail-open. Ao falhar a descriptografia, o código controlado pelo atacante era encaminhado sem modificação para a camada de desserialização, abrindo caminho direto para RCE.
O CVE-2026-18577 é o resultado de um patch incompleto para o CVE-2026-18556, uma falha de bypass de autenticação no N-central que foi explorada como zero-day. A N-able relatou que atacantes exploraram a falha original para obter acesso administrativo e conectar-se a sistemas gerenciados pela plataforma de RMM. Quando o patch inicial foi burlado pelos atacantes, a empresa emitiu um hotfix com o novo identificador CVE-2026-18577. Ambas as falhas estão no KEV, com a primeira tendo prazo em 7 de agosto e a segunda em 6 de agosto.
Prazos e ações de correção
As organizações que operam qualquer um dos produtos afetados devem executar um plano de resposta imediato. A janela entre a confirmação de exploração e o prazo final da CISA é de apenas três dias para o CVE mais urgente.
- Inventariar todas as instâncias de Langflow, TeamCity, Tomcat e N-central na rede, incluindo containers e instâncias de nuvem.
- Aplicar os patches mais recentes de cada fabricante: Langflow 1.10.1, Tomcat com o fix de EncryptInterceptor, N-central com o hotfix de CVE-2026-18577 e TeamCity com a versão corrigida.
- Revisar logs de autenticação, aplicação e administração procurando indicadores de comprometimento, com foco em acessos administrativos anômalos e chamadas aos endpoints auto_login e validate/code.
- Restringir a exposição à internet de interfaces administrativas sempre que possível.
- Validar que ferramentas de EDR, SIEM e IDS/IPS detectam tentativas de exploração associadas a cada CVE.
- Priorizar threat hunting em instâncias expostas à internet e em infraestrutura crítica que hospeda esses produtos.
O BOD 26-04 estabelece que a priorização de correção deve seguir o risco baseado em evidências de exploração, e não apenas a pontuação CVSS. A presença no KEV é o sinal definitivo de que a correção é urgente.