Blog
Alerte de securitate5 august 20267 min de citit

Trei vulnerabilități exploatate activ și un patch care nu a reparat nimic

CISA a adăugat pe 4–5 august trei vulnerabilități exploatate activ, cu termen de remediere 7 august. Una dintre ele avea deja un patch — care s-a dovedit incomplet.

Pe 4 august 2026, CISA a adăugat în catalogul Known Exploited Vulnerabilities trei produse cu dovezi de exploatare în sălbăticie, cu termen de remediere pentru agențiile federale americane pe 7 august. Catalogul KEV nu este o listă de vulnerabilități teoretice: intrarea în el înseamnă că cineva le folosește deja împotriva unor ținte reale.

Ce s-a adăugat

  • CVE-2026-9198 — Langflow (platformă open-source pentru aplicații AI), scor CVSS 9.8. Injecție de cod care permite unui atacator neautentificat execuție de cod la distanță pe instalările implicite, prin înlănțuirea a două endpointuri API. Reparată în versiunea 1.10.1.
  • CVE-2026-34486 — Apache Tomcat, scor 7.5. Ocolirea EncryptInterceptor, componenta care criptează mesajele schimbate între nodurile unui cluster. Reparată încă din aprilie 2026 în 11.0.21, 10.1.54 și 9.0.117.
  • CVE-2026-18556 și CVE-2026-18577 — N-able N-central, scor 8.2 fiecare. Ocolire de autentificare.
Detaliul care merită reținut: CVE-2026-18577 este remedierea unei reparații incomplete pentru CVE-2026-18556. Organizațiile care aplicaseră primul patch și bifaseră sarcina erau, în continuare, vulnerabile.

De ce contează fiecare, dincolo de scor

Langflow este o platformă pentru construirea de aplicații cu modele de limbaj. Instalările implicite sunt exploatabile fără autentificare, iar codul de demonstrație public a apărut la aproximativ o săptămână după dezvăluirea din 17 iulie. Este exemplul tipic al uneltei instalate rapid „doar ca să experimentăm", care rămâne apoi expusă și pe care nimeni nu o are în inventar.

Tomcat este cazul opus: patchul există din aprilie, deci fereastra de expunere a fost de patru luni pentru cine nu l-a aplicat. Exploatarea a fost atribuită unor actori vorbitori de chineză care folosesc unelte AI în lanțul de atac, iar campaniile asociate au vizat peste 100 de țări. Vulnerabilitatea privește comunicarea între nodurile unui cluster — o zonă pe care multe echipe o consideră „internă" și, în consecință, sigură.

N-able N-central este cel mai periculos din perspectiva efectului de amplificare: este software de administrare folosit de furnizorii de servicii IT administrate. O ocolire de autentificare acolo nu compromite o organizație, ci pe toți clienții pe care acel furnizor îi administrează, prin exact canalul de încredere care există ca să îi protejeze.

Lecția reală: patchul aplicat nu înseamnă vulnerabilitate închisă

Cazul N-central arată o problemă de proces pe care majoritatea organizațiilor o au: patch managementul se măsoară în „am aplicat actualizarea", nu în „am verificat că vulnerabilitatea nu mai există". Sunt lucruri diferite. Un patch incomplet, o actualizare care nu a repornit serviciul, o instanță uitată în alt mediu — toate produc același raport verde și aceeași expunere reală.

  • Verifică versiunea efectiv rulată după actualizare, nu doar că actualizarea a fost lansată.
  • Urmărește CVE-urile de tip „incomplete fix". Sunt frecvente și, prin definiție, îi lovesc exact pe cei care au reacționat prompt prima dată.
  • Ține un inventar al uneltelor experimentale expuse la internet, în special cele legate de AI. Sunt instalate repede, de o singură persoană, și rareori ajung în procesul normal de actualizare.
  • Dacă lucrezi cu un furnizor de servicii administrate, întreabă-l explicit ce versiune de N-central rulează și când a aplicat ambele CVE-uri. Riscul lui este riscul tău.

Catalogul KEV este util și pentru organizațiile din afara SUA, care nu au nicio obligație legală față de el: este o listă scurtă, curatoriată, a ceea ce se exploatează efectiv acum. Ca prioritizare, „este în KEV" bate aproape întotdeauna „are scor CVSS mare".

#CISA#KEV#Langflow#Apache Tomcat#N-able N-central#MSP#patch management#RCE