Kokkuvõtlikult: CISA lisas oma KEV-kataloogi kolm aktiivselt ära kasutatavat haavatavust Langflow’s (CVSS 9,8), Apache Tomcatis ja N-centralis, mis toob USA föderaalasutustele kaasa kohustuslikud paikamistähtajad ning toimib prioriseerimissignaalina ka teistele organisatsioonidele.
USA küberturvalisuse amet CISA lisas 5. augustil 2026 oma Known Exploited Vulnerabilities (KEV) kataloogi kolm turvaauku, kuna kõigi kolme puhul on tõendatud aktiivne ärakasutamine looduses. Mõjutatud on muu hulgas tehisintellekti töövoogude platvorm Langflow, Apache Tomcat ning kaugmajandustarkvara N-central.
Teate keskmes on CVE-2026-9198 — koodisüsti haavatavus Langflow’s, mille CVSS-skoor on 9,8. Turvaauk võimaldab autentimata ründajatel saavutada mõjutatud süsteemides täieliku kaugkoodi käivitamise. Lisaks Langflow’le loetleb CISA veel kaks haavatavust: ühe Apache Tomcatis ja teise N-centralis — kaugseire- ja -haldustarkvaras, mida kasutatakse laialdaselt eelkõige hallatavate teenusepakkujate (MSP) seas.
CISO-de jaoks on KEV-kataloogi lisamine siduv signaal: siduva tegevusdirektiivi (Binding Operational Directive) 22-01 kohaselt on USA föderaalasutused kohustatud loetletud haavatavused kindlaksmääratud tähtaegade jooksul parandama. Ka väljaspool USA riigiasutuste ringi peetakse KEV-kataloogi usaldusväärseks näitajaks selle kohta, milliseid haavatavusi tegelikult rünnetes ära kasutatakse ja mida tuleks seetõttu käsitleda prioriteetsena — sõltumata pelgast CVSS-skoorist. CVE-2026-9198 kõrge raskusaste koos autentimisnõude puudumisega suurendab riski organisatsioonidele, kes kasutavad Langflow’t tehisintellekti töövoogude orkestreerimiseks, eriti kui rakendust käitatakse ilma võrgusegmenteerimiseta või otsese internetiühendusega.
Turvavastutajatel tasub kiiresti kontrollida, kas Langflow, Apache Tomcat või N-central on kasutusel nende endi infrastruktuuris või teenusepakkujate juures, ning tuvastada mõjutatud süsteemid. Kuna N-centralit kasutavad sageli hallatavad teenusepakkujad klientide keskkondade kaughaldamiseks, võib selle lahenduse kompromiteerimine mõjutada mitut allavoolu organisatsiooni. Kuni paigad on paigaldatud, on soovitatav piirata mõjutatud teenustele suunatud võrgujuurdepääsu ning kontrollida logisid võimalike varasemate ärakasutamise jälgede osas.
Allikas: thehackernews.com · Avaldatud 5. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.