CISA dodaje do KEV luki w Langflow, Apache Tomcat i N-able N-central wykorzystywane w aktywnych atakach - Security Bez Tabu

CISA dodaje do KEV luki w Langflow, Apache Tomcat i N-able N-central wykorzystywane w aktywnych atakach

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańska agencja CISA rozszerzyła katalog Known Exploited Vulnerabilities o trzy podatności, które są już wykorzystywane w rzeczywistych atakach. Chodzi o krytyczną lukę zdalnego wykonania kodu w Langflow, błąd w Apache Tomcat umożliwiający obejście ochrony komunikacji klastrowej oraz podatność obejścia uwierzytelnienia w platformie N-able N-central.

Dodanie wpisu do katalogu KEV ma duże znaczenie operacyjne dla zespołów bezpieczeństwa. Oznacza bowiem, że zagrożenie nie jest wyłącznie teoretyczne, lecz zostało potwierdzone w aktywnej eksploatacji i wymaga pilnej oceny ekspozycji oraz wdrożenia działań naprawczych.

W skrócie

  • CISA 5 sierpnia 2026 r. dodała do KEV trzy luki: CVE-2026-9198, CVE-2026-34486 i CVE-2026-18556.
  • Najwyższe ryzyko dotyczy środowisk dostępnych z internetu, w tym aplikacji AI, serwerów webowych i platform zarządzania.
  • W przypadku N-able N-central ważny jest też kontekst CVE-2026-18577, czyli kolejnej poprawki po wcześniejszym niepełnym usunięciu problemu.
  • Krótki termin wyznaczony na wdrożenie poprawek dodatkowo podkreśla wagę zagrożenia.

Kontekst / historia

Katalog KEV pełni dla obrońców rolę praktycznej listy priorytetów. Wpisanie podatności do tego zestawienia zwykle oznacza, że luka stała się elementem realnych działań ofensywnych i powinna być traktowana jako problem wysokiego priorytetu.

W tym przypadku szczególną uwagę przyciąga Langflow, czyli platforma open source wykorzystywana do budowy aplikacji AI. Tego typu komponenty są coraz częściej analizowane przez atakujących, ponieważ mogą stanowić szybki punkt wejścia do środowiska i zapewniać dostęp do cennych danych, sekretów oraz integracji.

Apache Tomcat pozostaje z kolei jednym z najpowszechniej stosowanych elementów infrastruktury aplikacyjnej. Każda nowa podatność wpływająca na bezpieczeństwo komunikacji w środowiskach klastrowych ma więc duże znaczenie dla organizacji utrzymujących systemy enterprise. N-able N-central to natomiast platforma klasy RMM, dlatego obejście uwierzytelnienia w takim rozwiązaniu może otwierać drogę do szerszego przejęcia zarządzanych zasobów.

Analiza techniczna

CVE-2026-9198 w Langflow została opisana jako podatność typu code injection, która w domyślnej konfiguracji może umożliwiać nieuwierzytelnionemu atakującemu pełne zdalne wykonanie kodu. To szczególnie groźny scenariusz, ponieważ łączy brak konieczności logowania z możliwością przejęcia procesu aplikacji. W praktyce może to prowadzić do uruchamiania poleceń systemowych, instalacji złośliwego oprogramowania, kradzieży sekretów oraz dalszego ruchu bocznego.

CVE-2026-34486 w Apache Tomcat dotyczy obejścia EncryptInterceptor, czyli mechanizmu odpowiadającego za ochronę komunikatów wymienianych między węzłami klastra przy użyciu współdzielonego klucza. Ominięcie tej warstwy może osłabić model zaufania między komponentami, a w określonych scenariuszach umożliwić ingerencję w komunikację klastrową lub wykorzystanie słabości do dalszej eskalacji działań.

CVE-2026-18556 w N-able N-central została sklasyfikowana jako obejście uwierzytelnienia. Istotne jest również to, że producent wydał później kolejną poprawkę oznaczoną jako CVE-2026-18577, co sugeruje, że wcześniejsze działania naprawcze nie usuwały problemu w pełni. Z perspektywy operacyjnej zwiększa to ryzyko, że część organizacji mogła uznać system za bezpieczny mimo utrzymującej się podatności.

Warto także zwrócić uwagę, że eksploatacja luki w Tomcat była wiązana zarówno z automatyzacją, jak i działaniami manualnymi. To oznacza, że przeciwnicy mogą nie ograniczać się do prostego masowego skanowania, lecz dynamicznie dobierać technikę ataku do konfiguracji celu i łączyć różne etapy operacji w bardziej złożone łańcuchy naruszenia.

Konsekwencje / ryzyko

Najpoważniejsze skutki dla organizacji obejmują możliwość nieautoryzowanego wykonania kodu, przejęcia aplikacji, obejścia kontroli dostępu oraz uzyskania dostępu do systemów o wysokich uprawnieniach. W praktyce może to oznaczać wdrożenie ransomware, kradzież danych, przejęcie kont uprzywilejowanych, manipulację konfiguracją oraz trwałe osadzenie się atakującego w środowisku.

W przypadku Langflow szczególnie narażone mogą być środowiska testowe i deweloperskie, które często są uruchamiane szybciej niż klasyczne aplikacje i nie zawsze pozostają objęte pełnym monitoringiem bezpieczeństwa. W przypadku Tomcat ryzyko rośnie tam, gdzie kluczową rolę odgrywa zaufanie między węzłami klastra. Z kolei naruszenie N-central może mieć znacznie szerszy zasięg, ponieważ dotyczy platformy zarządzającej wieloma hostami końcowymi, automatyzacją i danymi uwierzytelniającymi.

Dodatkowym czynnikiem ryzyka pozostaje publiczna ekspozycja systemów oraz opóźnienia w patch management. Po dodaniu luki do KEV zwykle wzrasta zainteresowanie przestępców i operatorów botnetów, ponieważ katalog ten jest traktowany jako lista sprawdzonych i wartościowych celów.

Rekomendacje

Organizacje powinny w pierwszej kolejności zidentyfikować wszystkie instancje Langflow, Apache Tomcat oraz N-able N-central, także w środowiskach testowych, tymczasowych i zarządzanych poza centralnym działem IT. Następnie należy zweryfikować wersje produktów i jak najszybciej wdrożyć poprawki udostępnione przez producentów.

Dla Langflow priorytetem powinno być ograniczenie publicznej ekspozycji wszędzie tam, gdzie nie jest ona bezwzględnie konieczna. W praktyce warto stosować VPN, reverse proxy z kontrolą dostępu oraz segmentację sieci. W przypadku Apache Tomcat należy przeanalizować konfigurację klastrów, ścieżki komunikacji między węzłami oraz mechanizmy ochrony ruchu wewnętrznego. Dla N-central kluczowe jest upewnienie się, że wdrożono finalną i skuteczną poprawkę, a nie jedynie wcześniejsze częściowe remedium.

  • Przeszukać logi pod kątem nietypowych żądań do interfejsów administracyjnych i endpointów aplikacyjnych.
  • Zidentyfikować nowe procesy, zadania harmonogramu i podejrzane połączenia wychodzące z serwerów.
  • Sprawdzić zmiany w konfiguracji klastrów, kontach serwisowych i sekretach aplikacyjnych.
  • Poszukać artefaktów wskazujących na web shelle, droppery lub narzędzia tunelujące.
  • Zweryfikować konta uprzywilejowane oraz tokeny API używane przez systemy zarządzające.

Warto również wdrożyć działania kompensacyjne, takie jak segmentacja, ograniczenie ruchu administracyjnego do zaufanych adresów, reguły WAF tam, gdzie mają praktyczne zastosowanie, a także rotacja poświadczeń po wykryciu kompromitacji. Jeżeli system był wystawiony do internetu i pozostawał niezałatany po ujawnieniu podatności, należy rozważyć pełny scenariusz incydentowy i przeprowadzić threat hunting.

Podsumowanie

Dodanie do katalogu KEV podatności w Langflow, Apache Tomcat i N-able N-central oznacza, że organizacje mają do czynienia z lukami aktywnie wykorzystywanymi przez atakujących. Szczególnie niebezpieczne są tu połączenia braku uwierzytelnienia, możliwości wykonania kodu oraz słabości w produktach o szerokim dostępie administracyjnym.

Dla zespołów bezpieczeństwa to jednoznaczny sygnał do natychmiastowej inwentaryzacji systemów, oceny ekspozycji, wdrożenia poprawek i przeglądu logów pod kątem oznak naruszenia. Zwłoka w takich przypadkach może znacząco zwiększyć ryzyko kompromitacji całego środowiska.

Źródła

  1. The Hacker News — CISA flags Langflow RCE, Tomcat and N-able flaws
  2. CISA Known Exploited Vulnerabilities Catalog
  3. Apache Tomcat Security Advisory / mailing list entry for CVE-2026-34486
  4. IBM X-Force Exchange / CVE record for CVE-2026-9198
  5. N-able Security Advisory