CISA alerta de la explotación activa de fallos en Langflow, N-central y Apache Tomcat

CISA incorporó tres vulnerabilidades de IBM Langflow, N-central y Apache Tomcat a su catálogo KEV y ordenó a las agencias federales estadounidenses aplicar las mitigaciones disponibles antes del 7 de agosto de 2026.

Vulnerabilidades
CISA alerta de la explotación activa de fallos en Langflow, N-central y Apache Tomcat

La Cybersecurity and Infrastructure Security Agency (CISA) alertó el 5 de agosto de 2026 de la explotación activa de tres vulnerabilidades que afectan a IBM Langflow, N-central de N-able y Apache Tomcat. La agencia incorporó los fallos a su catálogo Known Exploited Vulnerabilities (KEV) y dio a las agencias federales estadounidenses un plazo de tres días para aplicar las mitigaciones disponibles.

El problema de mayor gravedad afecta a Langflow, un framework visual de IBM para crear agentes de inteligencia artificial. Identificado como CVE-2026-9198, tiene una puntuación crítica de 9,8 sobre 10 y permite a un atacante no autenticado ejecutar código de forma remota en despliegues de Langflow con la configuración predeterminada.

La explotación se basa en el encadenamiento de dos endpoints de la API para sortear el inicio de sesión y ejecutar código. A finales de julio aparecieron públicamente varios exploits de prueba de concepto plenamente funcionales para CVE-2026-9198, acompañados de instrucciones completas sobre su utilización. CISA ya había emitido, dos semanas antes, una alerta sobre otra vulnerabilidad crítica de Langflow, CVE-2026-0770, utilizada en ataques para lograr ejecución remota de código con privilegios de root.

La segunda vulnerabilidad afecta a la plataforma de monitorización y gestión remota N-central, de N-able. El fallo, registrado como CVE-2026-18576, permite secuestrar cuentas administrativas sin autenticación y recibió una clasificación de alta gravedad. Aunque el fabricante había publicado un parche, la corrección resultó insuficiente y los actores de amenazas encontraron una nueva vía para explotar el problema.

N-able advirtió a sus clientes el 1 de agosto de que la vulnerabilidad estaba siendo explotada activamente y publicó un hotfix de emergencia el domingo siguiente. La compañía instó a instalarlo porque el fallo afectaba a todas las versiones de N-central anteriores a la 2026.3.

El tercer fallo corresponde a Apache Tomcat y está identificado como CVE-2026-34486. Tiene una puntuación de alta gravedad de 7,5 y se debe a una corrección incompleta de CVE-2026-29146, una vulnerabilidad crítica con una puntuación de 9,8 descrita como la ausencia de cifrado de datos sensibles.

El 30 de julio, investigadores de Palo Alto Networks Unit 42 informaron de que un actor de amenazas de habla china había intentado explotar CVE-2026-34486 durante una campaña manual. El objetivo era instalar shells inversas en nueve servidores Apache Tomcat.

CISA confirmó que los tres fallos están siendo utilizados por actores de amenazas, aunque no detalló qué tipos de ataques se están llevando a cabo. La agencia también señaló que se desconoce si las vulnerabilidades están relacionadas con campañas de ransomware. La orden dirigida a las agencias federales establece como fecha límite el viernes 7 de agosto para aplicar las mitigaciones disponibles en los tres productos afectados.

Fuente: BleepingComputer.