La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha emitido una orden urgente para que las agencias federales mitiguen en un plazo de tres días tres vulnerabilidades que están siendo explotadas activamente en IBM Langflow, N-central y Apache Tomcat.

Vulnerabilidad crítica en IBM Langflow

La falla más severa, identificada como CVE-2026-9198, afecta a Langflow, el marco visual de IBM para crear agentes de IA. Con una calificación crítica de 9.8 sobre 10, permite a un atacante no autenticado ejecutar código remotamente en implementaciones predeterminadas, encadenando dos endpoints de API para omitir el inicio de sesión y ejecutar comandos.

A finales de julio aparecieron múltiples pruebas de concepto (PoC) completamente funcionales para CVE-2026-9198, con instrucciones detalladas sobre cómo explotarlas. Dos semanas antes, CISA ya había alertado sobre otra vulnerabilidad crítica en Langflow (CVE-2026-0770) utilizada en ataques para obtener ejecución remota de código con privilegios de root.

Fallo en N-central permite secuestro de cuentas administrativas

La vulnerabilidad en la plataforma de monitoreo y gestión remota N-central de N-able, registrada como CVE-2026-18576, permite a los atacantes secuestrar cuentas administrativas sin autenticación. Aunque la gravedad fue calificada como alta y el proveedor publicó un parche inicial, este resultó insuficiente y los atacantes encontraron una nueva vía de explotación. N-able advirtió a sus clientes el 1 de agosto sobre la explotación activa y lanzó un parche de emergencia el domingo, instando a su instalación, ya que afecta a todas las versiones anteriores a 2026.3.

Apache Tomcat: corrección incompleta explotada

La vulnerabilidad en Apache Tomcat, identificada como CVE-2026-34486, tiene una puntuación de 7.5 (alta). Surge de un parche incompleto para CVE-2026-29146, una falla crítica de 9.8 que implicaba la falta de cifrado de datos sensibles. El 30 de julio, investigadores de Palo Alto Networks Unit 42 informaron que un actor de amenazas de habla china intentó explotar esta vulnerabilidad en una campaña manual para instalar shells reversos en nueve servidores Tomcat.

CISA añade las fallas a su catálogo KEV

CISA confirmó que los tres fallos están siendo explotados activamente y los ha agregado a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Sin embargo, la agencia no ha revelado el tipo de ataques que los utilizan, ni si están relacionados con campañas de ransomware. Ha ordenado a las agencias federales aplicar las mitigaciones disponibles antes del viernes 7 de julio.

  • Langflow: CVE-2026-9198 (crítica, 9.8)
  • N-central: CVE-2026-18576 (alta)
  • Apache Tomcat: CVE-2026-34486 (alta)
image
image
article image
article image