De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt dat hackers actief kwetsbaarheden in IBM Langflow, N-central en Apache Tomcat misbruiken. Federale instanties krijgen drie dagen de tijd om de beveiligingslekken te verhelpen. De ernstigste kwetsbaarheid betreft IBM’s Langflow, een visueel framework voor het bouwen van AI-agents, met een kritieke score van 9,8. Deze kwetsbaarheid, bekend als CVE-2026-9198, maakt het mogelijk voor een niet-geauthenticeerde aanvaller om via een keten van twee API-endpoints in te loggen en op afstand code uit te voeren op standaard Langflow-installaties.

In juli verschenen meerdere proof-of-concept exploits voor deze kwetsbaarheid openbaar, inclusief gedetailleerde instructies voor misbruik. Eerder waarschuwde CISA al voor een andere kritieke Langflow-kwetsbaarheid (CVE-2026-0770) die werd gebruikt om met rootrechten code op afstand uit te voeren. Daarnaast is er een ernstige kwetsbaarheid in N-able’s remote monitoring en management platform N-central, CVE-2026-18576, die het mogelijk maakt om administratieve accounts over te nemen zonder authenticatie. Hoewel de leverancier een patch uitbracht, bleek deze onvoldoende en werd een nieuwe exploit gevonden. Op 1 augustus waarschuwde N-able dat deze kwetsbaarheid actief werd misbruikt, waarna een noodpatch werd uitgebracht die alle versies van N-central vóór 2026.3 betreft.

De Apache Tomcat-kwetsbaarheid, CVE-2026-34486, heeft een hoge ernstscore van 7,5 en is het gevolg van een onvolledige fix voor een eerdere kritieke kwetsbaarheid (CVE-2026-29146). Onderzoekers van Palo Alto Networks Unit 42 rapporteerden dat een Chinese dreigingsactor deze kwetsbaarheid probeerde te misbruiken in een handmatige campagne om reverse shells te plaatsen op negen Apache Tomcat-servers. CISA bevestigde dat alle drie de kwetsbaarheden actief worden gebruikt in aanvallen en heeft ze toegevoegd aan haar catalogus van Known Exploited Vulnerabilities (KEV). Het is echter onbekend of deze kwetsbaarheden worden ingezet in ransomwarecampagnes.

CISA heeft federale instanties opgedragen om uiterlijk vrijdag 7 juli alle beschikbare mitigaties voor deze kwetsbaarheden toe te passen.