CISA Flags Langflow RCE, Tomcat, and N-central Flaws as Actively Exploited

1 minute de lecture

Mis à jour :

Vulnérabilités critiques : La CISA alerte sur des exploits actifs

La CISA a récemment intégré trois failles majeures à son catalogue des vulnérabilités exploitées (KEV), soulignant une recrudescence d’attaques automatisées et opportunistes, notamment par des groupes liés à la Chine.

Points clés :

  • Attaques par IA : Des acteurs malveillants utilisent des agents autonomes (via le framework Hermes et DeepSeek) pour analyser les cibles, identifier des failles et optimiser les ressources de calcul lors des intrusions.
  • Campagnes massives : Plus de 460 cibles ont été visées par des techniques combinant automatisation et opérations manuelles, avec un déploiement de malwares tels que le chargeur SNOWLIGHT et des versions détournées de Cobalt Strike.
  • Étendue géographique : Ces campagnes ciblent des infrastructures gouvernementales et commerciales dans plus de 100 pays.

Vulnérabilités identifiées :

  • Langflow (CVE-2026-9198) - Score 9.8 : Vulnérabilité d’injection de code permettant une exécution de code à distance (RCE) non authentifiée.
  • Apache Tomcat (CVE-2026-34486) - Score 7.5 : Défaut de chiffrement dans EncryptInterceptor permettant de contourner la protection des communications entre les nœuds d’un cluster.
  • N-able N-central (CVE-2026-18556 et CVE-2026-18577) - Score 8.2 : Faille de contournement d’authentification. La seconde CVE a été publiée pour corriger une insuffisance dans le premier correctif.

Recommandations :

  • Application immédiate des correctifs : La CISA impose aux agences fédérales (FCEB) de mettre à jour leurs systèmes avant le 7 août 2026.
  • Mises à jour logicielles : Il est impératif d’installer les versions corrigées dès que possible :
    • Langflow : Version 1.10.1 ou supérieure.
    • Apache Tomcat : Versions 11.0.21, 10.1.54, 9.0.117 ou supérieures.
    • N-able N-central : Appliquer le dernier patch disponible pour résoudre CVE-2026-18577.
  • Veille et surveillance : Renforcer la surveillance des terminaux exposés sur Internet, particulièrement pour les outils de gestion et les plateformes d’IA, et auditer les journaux d’accès pour détecter toute activité suspecte liée à des outils de tunneling ou des chargeurs de malwares.

Source