КИБЕРБЕЗОПАСНОСТЬ

CISA дала три дня на патч Langflow, N-central и Tomcat

CISA дала федеральным агентствам три дня на закрытие трёх атакуемых дыр в Langflow, N-central и Apache Tomcat, уже включённых в каталог KEV.

✍️ Редакция iTech News | 06.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
👁

CISA включила в каталог KEV три уязвимости, которые уже используют в атаках, и дала федеральным ведомствам США срок до конца пятницы, 7 августа 2026 года. Для обычных ИТ-команд это не чужая американская формальность, а короткий список патчей вне очереди: в KEV попадают не теоретические баги, а дыры, по которым злоумышленники уже работают.

Трёхдневный дедлайн теперь норма для KEV

Причина спешки - новая директива CISA BOD 26-04. Она сжала окно на устранение самых опасных и уже эксплуатируемых уязвимостей до трёх календарных дней. В этот раз дедлайн одинаковый для Langflow, N-central и Apache Tomcat: 7 августа 2026 года.

CISA традиционно не раскрывает технические детали атак. Но сама логика KEV простая: если CVE попала в каталог, спорить о приоритете уже поздно. Сначала проверка доступности из интернета, потом обновление, потом поиск следов компрометации.

Langflow: удалённое выполнение кода без логина

Самая понятная и неприятная история в этой тройке - CVE-2026-9198 в Langflow. По данным NVD и IBM, уязвимость затрагивает версии с 1.0.0 по 1.10.0 включительно и позволяет без аутентификации связать два эндпоинта - /api/v1/auto_login и /api/v1/validate/code - чтобы выполнить произвольный код на стандартной установке. Базовая оценка IBM - 9,8 из 10.

Для команд, которые держат Langflow как внутренний инструмент для экспериментов с AI-агентами, новость особенно неприятна. Langflow давно перестал быть игрушкой для демо: он хранит токены, ходит во внешние API и умеет исполнять пользовательскую логику. Если такой сервис открыт наружу хотя бы через прокси или VPN-шлюз, это уже полноценная точка входа.

N-central: под ударом сама консоль управления

С N-central публичных деталей пока меньше, чем хотелось бы. Но в открытых публикациях фигурирует CVE-2026-18577: по данным ITPro со ссылкой на Huntress, брешь позволяет неаутентифицированному атакующему получить полный административный доступ к консоли - запускать скрипты, разворачивать инструменты и открывать удалённые сессии на управляемых узлах. Это также выглядит как продолжение истории с неполным исправлением предыдущей уязвимости CVE-2026-18556.

Здесь важна не только критичность, но и контекст. N-central - это RMM-платформа, а значит компрометация обычно не заканчивается одним сервером. Если инструмент администрирования управляет патчами, скриптами и удалённым доступом, его взлом быстро превращается в доступ к клиентской инфраструктуре. N-able уже выпустил срочное исправление: для облачных установок оно применяется автоматически, локальные серверы нужно обновлять вручную.

Tomcat: проблема точечная, но игнорировать её нельзя

С Apache Tomcat исходный текст промахнулся сильнее всего. CVE-2026-34486 затрагивает не все версии подряд, а конкретные релизы 9.0.116, 10.1.53 и 11.0.20. По официальному описанию Apache и NVD, проблема возникла из-за неполного исправления предыдущей CVE-2026-29146 в компоненте EncryptInterceptor, а не из-за абстрактного отсутствия шифрования во всём Tomcat.

Есть и второй нюанс: оценки расходятся. Red Hat выставляет CVSS 7,5, а CISA ADP - 9,8. Для практики вывод простой: если у вас используется EncryptInterceptor и вы попали ровно в уязвимую версию, откладывать обновление не стоит. Исправления уже есть в Tomcat 9.0.117, 10.1.54 и 11.0.21.

Значение для рынка

У этой тройки разный фасад, но одинаковый урок. Langflow стоит рядом с пользовательским кодом и API-ключами, N-central - рядом с админкой и парком устройств, Tomcat - рядом со старыми внутренними сервисами, которые годами живут без лишнего внимания. Всё это больше нельзя держать в мягком контуре обновлений. Если сервис смотрит в сеть, исполняет код или помогает управлять инфраструктурой, его нужно патчить по тем же жёстким правилам, что и внешние бизнес-критичные системы.

Источники и справка: каталог KEV CISA, NVD по CVE-2026-9198, NVD по CVE-2026-34486, Apache Tomcat Security, BleepingComputer по Langflow, ITPro по N-central.

Следующий логичный шаг для защитников простой: проверить внешнюю доступность этих сервисов, закрыть уязвимые версии и только потом спорить, была ли это массовая волна или точечная разведка.

Поделиться: Telegram X LinkedIn