Navegación

CISA señala las vulnerabilidades de Langflow RCE, Tomcat y N-central como explotadas activamente.

fuente: https://thehackernews.com/2026/08/cisa-flags-langflow-rce-tomcat-and-n.html

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el 5 de agosto de 2026 tres vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), citando evidencia de explotación activa.

La lista de vulnerabilidades es la siguiente:

CVE-2026-9198 (puntuación CVSS: 9.8): Vulnerabilidad de inyección de código en Langflow que permite a atacantes no autenticados lograr la ejecución remota completa de código en implementaciones predeterminadas de Langflow. (Corregida en julio de 2026 con la versión 1.10.1)

CVE-2026-34486 (puntuación CVSS: 7.5): Vulnerabilidad de cifrado de datos confidenciales faltante en Apache Tomcat que permite eludir EncryptInterceptor, un componente del clúster que agrega cifrado de clave precompartida a los mensajes enviados entre los nodos del clúster. (Corregido en abril de 2026 con las versiones 11.0.21, 10.1.54 y 9.0.117)

También se agregó al catálogo KEV la vulnerabilidad CVE-2026-18556 (puntuación CVSS: 8.2), una vulnerabilidad de omisión de autenticación en N-able N-central. Cabe destacar que una corrección incompleta para este problema llevó a N-able a publicar un nuevo parche, que se registra como CVE-2026-18577 (puntuación CVSS: 8.2).

Últimas noticias

04 DE JULIO, 2026

Una nueva vulnerabilidad de día cero llamada "Bad Epoll" permite el acceso de administrador a servidores Linux y dispositivos Android.

Una vulnerabilidad del kernel de Linux recientemente descubierta, denominada "Bad Epoll" (CVE-2026-46242), permite a un usuario local sin privilegios...

Leer artículo
03 DE JULIO, 2026

Se han publicado detalles sobre la vulnerabilidad SSRF de Microsoft Exchange junto con una prueba de concepto pública del exploit.

Investigadores revelaron detalles técnicos de una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) de alta gravedad en Microsoft Exchan...

Leer artículo
03 DE JULIO, 2026

Un miembro del comité de la UE que investiga el abuso de software espía fue víctima de un ataque informático con Pegasus.

Un miembro del comité de la UE que investiga el abuso de software espía fue víctima de un ataque informático con Pegasus mientras formaba parte del mismo. Citiz...

Leer artículo