A Cybersecurity and Infrastructure Security Agency (CISA) dos EUA adicionou recentemente três novas vulnerabilidades ao seu catálogo de vulnerabilidades exploradas conhecidas (KEV), com base em evidências de exploração ativa. As falhas afetam o IBM Langflow, o N-able N-central e o Apache Tomcat, exigindo atenção imediata de organizações para aplicar mitigações e proteger seus sistemas contra ataques.

Três Falhas Críticas no KEV

As vulnerabilidades adicionadas pela CISA são o CVE-2026-9198, uma vulnerabilidade de injeção de código no IBM Langflow; o CVE-2026-18556, uma falha de bypass de autenticação no N-able N-central (que teve uma correção incompleta resultando no CVE-2026-18577); e o CVE-2026-34486, uma falha de criptografia de dados sensíveis no Apache Tomcat. Estes tipos de vulnerabilidades são vetores de ataque frequentes para agentes maliciosos e representam riscos significativos para empresas e governos.

Detalhes das Vulnerabilidades

A falha CVE-2026-9198 no IBM Langflow (versões 1.0.0 a 1.10.0) permite que atacantes não autenticados encadeiem a API /api/v1/auto_login, que emite tokens de superusuário, com a API /api/v1/validate/code, que executa código Python. Isso pode resultar em execução remota de código (RCE) em instalações padrão do Langflow. Esta cadeia de vulnerabilidades, que permite RCE completo em implantações padrão do Langflow, destaca a criticidade da correção.

O N-able N-central apresenta o CVE-2026-18577, um bypass de autenticação com pontuação CVSS de 8.2. Esta falha é uma correção incompleta de uma vulnerabilidade anterior (CVE-2026-18556) e permite que atacantes remotos assumam contas e obtenham acesso administrativo a servidores N-able N-central vulneráveis. Uma vez dentro, eles podem usar o recurso ‘Take Control’ integrado para se mover para endpoints gerenciados e estabelecer acesso persistente. Organizações podem verificar comprometimento procurando por um arquivo svchost.exe suspeito em pastas de Documentos de usuários, um serviço Cloudflared registrado ou conexões de firewall de entrada de IPs maliciosos conhecidos, como 173.249.252.200.

Já o CVE-2026-34486 no Apache Tomcat (versões 11.0.20, 10.1.53, 9.0.116) é uma vulnerabilidade de Criptografia Ausente de Dados Sensíveis. Esta falha permite um bypass na correção do CVE-2026-29146, afetando a interceptação de criptografia. Os usuários são recomendados a atualizar para as versões 11.0.21, 10.1.54 ou 9.0.117 para corrigir o problema.

Medidas de Mitigação Essenciais

A CISA recomenda fortemente que todas as organizações adotem uma gestão de vulnerabilidades baseada em risco e priorizem a correção das vulnerabilidades do catálogo KEV. A Diretiva Operacional Vinculativa (BOD) 26-04 da CISA estabelece requisitos de gerenciamento de vulnerabilidades para agências federais, mas serve como um guia crucial para todos. A diretriz reforça a importância do KEV e exige remediação rápida de vulnerabilidades de alto risco, especialmente aquelas listadas no catálogo da CISA em ativos publicamente expostos que concedem controle total após a exploração.

Tabela de Ações Recomendadas

Vulnerabilidade (CVE) Produto Afetado Ação Recomendada Versões Corrigidas
CVE-2026-9198 IBM Langflow Atualizar imediatamente 1.10.1 e posteriores
CVE-2026-18577 N-able N-central Atualizar imediatamente e verificar IoCs 2026.3.1.7 e posteriores
CVE-2026-34486 Apache Tomcat Atualizar imediatamente 11.0.21, 10.1.54, 9.0.117 e posteriores

Fontes