fuente: https://thehackernews.com/2026/08/cisa-flags-langflow-rce-tomcat-and-n.html
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el 5 de agosto de 2026 tres vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), citando evidencia de explotación activa.
La lista de vulnerabilidades es la siguiente:
CVE-2026-9198 (puntuación CVSS: 9.8): Vulnerabilidad de inyección de código en Langflow que permite a atacantes no autenticados lograr la ejecución remota completa de código en implementaciones predeterminadas de Langflow. (Corregida en julio de 2026 con la versión 1.10.1)
CVE-2026-34486 (puntuación CVSS: 7.5): Vulnerabilidad de cifrado de datos confidenciales faltante en Apache Tomcat que permite eludir EncryptInterceptor, un componente del clúster que agrega cifrado de clave precompartida a los mensajes enviados entre los nodos del clúster. (Corregido en abril de 2026 con las versiones 11.0.21, 10.1.54 y 9.0.117)
También se agregó al catálogo KEV la vulnerabilidad CVE-2026-18556 (puntuación CVSS: 8.2), una vulnerabilidad de omisión de autenticación en N-able N-central. Cabe destacar que una corrección incompleta para este problema llevó a N-able a publicar un nuevo parche, que se registra como CVE-2026-18577 (puntuación CVSS: 8.2).
Una nueva clase de ataques basados en correo electrónico explota el código CSS común para secuestrar interfaces de correo web, espiar la actividad del usuario...
Leer artículo →Wordfence reveló un ataque a la cadena de suministro de BdThemes el 7 de agosto de 2026. Los atacantes manipularon un feed de banners promocionales, no el códig...
Leer artículo →El código abierto tuvo una infancia maravillosa. Durante dos décadas, se comportó como un niño. Corría descalzo, lo regalaba todo, confiaba en desconocidos y ja...
Leer artículo →