A CISA adicionou três vulnerabilidades críticas ao catálogo Known Exploited Vulnerabilities entre 3 e 5 de agosto de 2026, com prazos de correção de apenas três dias para agências federais americanas. A lista inclui uma falha de execução remota de código sem autenticação no Langflow (CVE-2026-9198, CVSS 9,8), um bypass do EncryptInterceptor no Apache Tomcat (CVE-2026-34486, CVSS 7,5) e dois defeitos de bypass de autenticação no N-able N-central (CVE-2026-18556 e CVE-2026-18577). Todas as entradas exigem aplicação imediata de correções sob a diretiva BOD 26-04, e a agência recomenda verificação forense de sistemas potencialmente comprometidos.

Langflow: RCE sem autenticação

A falha mais severa do lote é a CVE-2026-9198, que recebeu pontuação CVSS de 9,8 e permite execução remota de código sem qualquer credencial. Segundo o boletim de segurança da IBM, a vulnerabilidade combina dois problemas distintos: um endpoint de auto-login que emite tokens de superusuário para qualquer chamador na rede e um endpoint de validação de código que executa Python arbitrário via exec(). O atacante encadeia os dois passos — primeiro obtém o token de superusuário no endpoint /api/v1/auto_login e depois usa esse token para submeter código malicioso ao endpoint /api/v1/validate/code. O validador executa decoradores, argumentos padrão e anotações no momento da definição da função, permitindo execução de comandos arbitrários no sistema hospedeiro.

A correção está disponível na versão 1.10.1 do Langflow OSS, e todas as versões de 1.0.0 a 1.10.0 são afetadas. A IBM não oferece workaround alternativo. Código de prova de conceito foi publicado cerca de uma semana após a divulgação pública em 17 de julho de 2026, elevando o risco de exploração em massa. O Langflow já havia figurado no KEV anteriormente — uma falha crítica anterior no Langflow também permitia execução remota de código sem autenticação.

Tomcat: bypass do EncryptInterceptor

A CVE-2026-34486 afeta o Apache Tomcat com CVSS 7,5. O defeito permite que atacantes contornem o EncryptInterceptor, um componente opcional que cifra mensagens trocadas entre nós em clusters Tomcat. A falha surgiu como regressão de uma correção anterior para a CVE-2026-29146, um problema de padding oracle no mesmo interceptador. A correção movimentou uma única linha de código que inverteu o comportamento da camada de cifragem de fail-closed para fail-open.

Em vez de rejeitar mensagens cuja decifragem falha, o componente passou a encaminhá-las sem modificação para a camada de desserialização — abrindo caminho para execução remota de código sem autenticação em todos os membros do cluster. Apenas implementações com EncryptInterceptor configurado estão afetadas. Pesquisadores da SOCRadar reportaram exploração por um grupo chinês associado à família de malware Snowlight, e a Palo Alto Networks observou uso da vulnerabilidade em campanhas autônomas assistidas por IA.

N-central: bypass duplo de autenticação

A plataforma de monitoramento remoto N-central da N-able teve duas vulnerabilidades adicionadas ao KEV em sequência. A CVE-2026-18556 (CVSS 7,4) é um bypass de autenticação explorado como zero-day para obter acesso administrativo aos sistemas gerenciados pela plataforma RMM. A correção inicial para CVE-2026-18556 foi considerada incompleta, e atacantes contornaram a correção. À medida que a exploração se intensificou no final de julho, a N-able publicou um hotfix e emitiu a CVE-2026-18577 para cobrir o bypass.

O encadeamento de bypass de autenticação em plataformas RMM permite que atacantes pivotem lateralmente para todos os endpoints gerenciados, transformando um único defeito em comprometimento generalizado da infraestrutura. Equipas que administram N-central devem tratar o incidente como potencial violação e priorizar a triagem forense de logs de acesso, sessões remotas e alterações de configuração nos dispositivos monitorados.

Prazos e ação obrigatória

A diretiva BOD 26-04 estabelece janelas curtas para correção de vulnerabilidades no KEV. O quadro abaixo resume as datas e prioridades do lote atual:

CVE Produto Adição ao KEV Prazo final CVSS
CVE-2026-18577 N-able N-central 03/08/2026 06/08/2026
CVE-2026-9198 IBM Langflow OSS 04/08/2026 07/08/2026 9,8
CVE-2026-34486 Apache Tomcat 04/08/2026 07/08/2026 7,5
CVE-2026-18556 N-able N-central 04/08/2026 07/08/2026 7,4
CVE-2026-63077 JetBrains TeamCity 05/08/2026 08/08/2026

Equipas de segurança devem executar o seguinte procedimento antes do vencimento de cada prazo:

  1. Inventariar todas as instâncias expostas dos produtos afetados na rede.
  2. Verificar a exposição à internet de cada instância e registrar o nível de risco.
  3. Aplicar as correções do fabricante ou mitigações equivalentes conforme instruções do fornecedor.
  4. Quando a correção não for viável no prazo, aplicar mitigação conforme BOD 26-04 ou descontinuar o produto.
  5. Realizar triagem forense nos sistemas gerenciados por plataformas RMM comprometidas.

O lote também inclui a CVE-2026-63077 no JetBrains TeamCity, adicionada em 5 de agosto com prazo em 8 de agosto. Essa falha de desserialização permite execução remota de código não autenticada via protocolo de polling de agentes, ampliando o escopo de correção para equipes que administram CI/CD. A adição frequente de zero-days ao KEV em 2026 mantém o ritmo acelerado de alertas da CISA. Para produtos de segurança de perímetro como o FortiSandbox, a entrada no KEV significou transição de correção preventiva para resposta a exploração ativa — padrão que se repete com as plataformas RMM agora afetadas.

Fontes