CISA добавила в каталог эксплуатируемых уязвимостей IBM Langflow, N-able N-central и Apache Tomcat

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило три новые уязвимости в свой перечень Known Exploited Vulnerabilities (KEV), который содержит подтвержденные случаи активной эксплуатации. В список попали проблемы в IBM Langflow, N-able N-central и Apache Tomcat. Попадание в каталог означает, что атакующие уже используют эти уязвимости в реальных кампаниях, поэтому федеральным ведомствам и коммерческим организациям рекомендуется оперативно установить исправления.

Детали уязвимостей

Первая уязвимость, CVE-2026-9198, затрагивает открытую платформу IBM Langflow для построения ИИ-приложений. По классификации CVSS она получила 9,8 балла из десяти, что соответствует критическому уровню опасности. Причина - в возможности неаутентифицированного удаленного выполнения кода. Как поясняется в описании, злоумышленник может обойти механизм автоматического входа и получить токен суперпользователя, а затем воспользоваться функцией проверки кода для его запуска на сервере. В результате на стандартной конфигурации Langflow атакующий получает полный контроль над системой. Уязвимы все версии от 1.0.0 до 1.10.0 включительно.

Вторая проблема, CVE-2026-18556, обнаружена в платформе N-able N-central, предназначенной для удаленного мониторинга и управления IT-инфраструктурой. Ей присвоен высокий уровень опасности с оценкой 8,2 балла по шкале CVSS. Уязвимость связана с обходом аутентификации через альтернативный путь. Это позволяет неавторизованному пользователю получить доступ к административной учетной записи. Учитывая характер продукта, такая атака может привести к полному захвату управления всеми подключенными системами. Проблема присутствует во всех версиях N-central вплоть до выпуска 2026.1.

Третья уязвимость, CVE-2026-34486, относится к веб-серверу Apache Tomcat. Она возникла из-за неполного исправления предыдущей проблемы CVE-2026-29146. Разработчики внесли изменение, которое должно было закрыть одну из уязвимостей, однако оно привело к тому, что компонент EncryptInterceptor, отвечающий за шифрование данных, стал обходимым. В результате чувствительная информация может передаваться без защиты, что создает риск перехвата данных. Проблема затрагивает три конкретные версии: 11.0.20, 10.1.53 и 9.0.116. Исправления выпущены в версиях 11.0.21, 10.1.54 и 9.0.117.

Все три уязвимости относятся к разным типам ошибок, но каждая из них представляет серьезную угрозу. В случае с Langflow и N-central последствия очевидны: выполнение кода и захват учетных записей дают злоумышленнику практически неограниченные возможности внутри инфраструктуры. Уязвимость в Apache Tomcat менее заметна, однако она ставит под угрозу конфиденциальность данных, передаваемых между серверами и клиентами.

Каталог KEV был создан CISA для того, чтобы помочь организациям расставить приоритеты при установке обновлений. В него включаются только те уязвимости, по которым есть достоверные доказательства активной эксплуатации. По этой причине записи из KEV считаются наиболее срочными для устранения. CISA также устанавливает жесткий срок для федеральных гражданских ведомств США: они обязаны закрыть такие уязвимости в течение установленного периода, обычно двух недель.

Для коммерческих компаний попадание в KEV служит сигналом к немедленным действиям. Если в организации используется хотя бы один из перечисленных продуктов, необходимо как можно скорее проверить его версию и установить обновление. Для Langflow и N-central важно также ограничить доступ к административным интерфейсам и по возможности отключить функции, которые позволяют выполнять произвольный код без аутентификации. В случае с Apache Tomcat достаточно обновить сервер до актуальной версии, поскольку исправление уже доступно.

Стоит отметить, что эксплуатация подобных уязвимостей может происходить в автоматическом режиме. Сканеры и вредоносные программы, нацеленные на широко распространенные продукты, быстро включают новые эксплойты в свои арсеналы. Поэтому задержка с установкой патчей напрямую увеличивает вероятность компрометации.

Пользователям, которые не могут сразу обновить системы, рекомендуется временно ограничить доступ к затронутым компонентам. Для Langflow это может означать размещение платформы за межсетевым экраном и запрет внешних подключений. Для N-central следует проверить настройки аутентификации и убедиться, что доступ к панели управления возможен только из доверенных сетей. В любом случае эти меры считаются временными, а установка обновлений остается главным способом устранения угрозы.

CISA продолжает отслеживать ситуацию и обновлять каталог по мере появления новых данных об эксплуатации. Включение этих трех уязвимостей подчеркивает важность своевременного управления исправлениями и постоянного мониторинга ИБ-уведомлений. Организациям стоит регулярно сверять свои системы с перечнем KEV, поскольку он остается одним из наиболее авторитетных источников информации о реально используемых атакующими проблемах безопасности.

Ссылки

Комментарии: 0