Nové zranitelnosti v katalogu CISA KEV – vydání 32
Katalog CISA KEV (Known Exploited Vulnerabilities) eviduje zranitelnosti, které útočníci už aktivně zneužívají v reálném provozu. Aktuální přírůstky se týkají platformy pro vzdálenou správu N-able N-central, webového serveru Apache Tomcat a nástroje IBM Langflow.
Katalog v tomto přehledu obsahuje čtyři přírůstky – dvě zranitelnosti v platformě pro vzdálenou správu N-able N-central, jednu v Apache Tomcatu a jednu v nástroji IBM Langflow.
N-central, kterou poskytovatelé řízených služeb (MSP) používají ke správě zákaznických koncových zařízení, obsahuje zranitelnost CVE-2026-18556 s CVSS skóre 8,2 (podle verze 4.0), respektive 7,4 (podle verze 3.1). Jde o obejití autentizace přes alternativní cestu, které neověřenému útočníkovi se síťovým přístupem umožňuje obejít přihlašování a získat administrátorský přístup k serveru. Výrobcem vydaná oprava se ukázala jako neúplná – útočníci ji obešli a získali stejný přístup i po jejím nasazení, což CISA eviduje jako samostatnou zranitelnost CVE-2026-18577 s CVSS skóre 8,2. Po zneužití obou chyb útočníci pomocí vestavěné funkce Take Control pronikali i do spravovaných koncových zařízení a instalovali na nich tunely Cloudflare, které jim zajišťovaly přístup přetrvávající i po odebrání přístupu na úrovni N-central serveru. Výrobce 2. srpna vydal verzi 2026.3.1.7, která neúplnou opravu doplňuje – správci N-central by ji měli nasadit bez odkladu a zkontrolovat servery na známky kompromitace.

Apache Tomcat obsahuje zranitelnost CVE-2026-34486 s CVSS skóre 7,5, způsobenou nedostatečným šifrováním citlivých údajů, které umožňuje obejít komponentu EncryptInterceptor zajišťující šifrování zpráv mezi uzly clusteru pomocí předsdíleného klíče. Zranitelné jsou verze 11.0.20, 10.1.53 a 9.0.116, oprava je ve verzích 11.0.21, 10.1.54 a 9.0.117.
Nejzávažnější je zranitelnost CVE-2026-9198 v platformě IBM Langflow s CVSS skóre 9,8. Jde o vstřikování kódu, které neověřenému útočníkovi umožňuje zkombinovat dva samostatné nedostatky – endpoint auto_login, jenž komukoliv na síti vydá přístupový token s právy superuživatele, a endpoint validate/code, který spouští kód zaslaný uživatelem pomocí funkce exec – a získat tak plnou vzdálenou kontrolu nad výchozím nasazením Langflow. Oprava je dostupná ve verzi 1.10.1 z července 2026.
CISA u všech čtyř zranitelností potvrzuje aktivní zneužívání v reálném provozu a doporučuje nasadit opravu bez zbytečného odkladu, případně dotčené systémy odstavit z provozu, pokud oprava není k dispozici.
Další články

Italská pokuta za prodej kontaktů profesionálů, zrušená pokuta Amazonu ve Španělsku a rakouské tajné nahrávání pohovorů: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 32b

