Op 5 augustus 2026 heeft de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) drie kwetsbaarheden toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus. De reden: er is volgens CISA bewijs dat de fouten actief worden uitgebuit door kwaadwillenden.
Voor organisaties betekent dit vooral één ding: je patch- en detectiebeleid moet versnellen. In dit artikel zetten we de drie vermeldingen uiteen en vertalen we ze naar praktische acties voor je omgeving.
Wat betekent KEV Langflow Tomcat voor jouw organisatie?
KEV is een lijst met kwetsbaarheden waarvan CISA aangeeft dat die in de praktijk worden misbruikt. In de berichtgeving staat ook een tijdlijn: FCEB-agentschappen (Federal Civilian Executive Branch) hebben tot 7 augustus 2026 om de noodzakelijke fixes door te voeren.
Hoewel die deadline niet voor elke organisatie letterlijk geldt, is de onderliggende boodschap universeel: als CISA een fout als KEV markeert, is de kans groter dat aanvallers al achter de voordeur staan. Daarom is het verstandig om meteen te checken of je de betrokken systemen draait en of je versiebeleid klopt.
CVE-2026-9198: Langflow en code-injectie tot RCE
De eerste KEV-vermelding betreft CVE-2026-9198 met een CVSS-score van 9.8. Het gaat om een code-injectie kwetsbaarheid in Langflow. In de beschrijving stelt CISA dat unauthenticated aanvallers op default Langflow-installaties kunnen uitkomen op full remote code execution.
CISA noemt ook een fixmoment: de kwetsbaarheid is verholpen in versie 1.10.1, met release/patch in juli 2026. Dat maakt het extra belangrijk om niet alleen naar “ongeveer het juiste major/minor” te kijken, maar echt naar de exacte versie die in productie draait.
Belangrijk: geen technische details over exploit-aanpak
In de bronmelding is nog niet gespecificeerd hoe precies de Langflow-fout wordt misbruikt. Wel wordt benadrukt dat AI-gerelateerde open-source platformdefecten de laatste maanden vaker zijn ingezet als aanvalsbasis. Met andere woorden: ook als jij nog geen signalen ziet, kan misbruik snel veranderen.
Wil je bredere context over hoe AI- en open-source componenten als aanvalslijn worden gebruikt? Lees dan ook Claude Mythos 5 en de backdoorpoging via open source.
CVE-2026-34486: Apache Tomcat en encryptie die niet goed wordt toegepast
De tweede KEV is CVE-2026-34486 (CVSS 7.5). Het gaat om een fout in Apache Tomcat waarbij gevoelige gegevens niet correct worden versleuteld. Volgens de omschrijving kan dit leiden tot een bypass van EncryptInterceptor, een clustercomponent die de berichten tussen cluster nodes versleutelt met een pre-shared key.
CISA koppelt hieraan fixes in meerdere versies: 11.0.21, 10.1.54 en 9.0.117, met patchmomenten in april 2026.
Waarom dit meer is dan “alleen encryptie”
In clusteromgevingen draait het vaak om communicatie tussen nodes. Als encryptie of interceptie niet werkt zoals bedoeld, kan dat consequenties hebben voor vertrouwelijkheid en integriteit—en daarmee voor de volledige applicatieketen. Zeker als aanvallers doelbewust zoeken naar wegen die verder gaan dan één simpele download of request.
De bron noemt dat de Tomcat-exploit is toegeschreven aan een AI-gedreven, autonome hackingcampagne die is gekoppeld aan een Chinese-speaking dreigingsactor. Over de precieze exploittechniek worden in deze samenvatting geen stap-voor-stap details gegeven, maar het doel en de impact worden wel duidelijk: de campagne richtte zich op internet-exposed doelwitten.
CVE-2026-18556 (en patch CVE-2026-18577): N-able N-central accountbypass
Naast Langflow en Tomcat staat ook N-able N-central op de KEV-lijst. Het gaat om CVE-2026-18556 met CVSS 8.2: een authentication bypass kwetsbaarheid.
Opmerkelijk is dat CISA vermeldt dat er aanvankelijk een onvolledige fix was. Daardoor moest N-able een nieuwe patch uitgeven, die is vastgelegd als CVE-2026-18577 (opnieuw CVSS 8.2).
In de informatie uit de bron staat dat CVE-2026-18577 inmiddels maandag aan de KEV-catalogus is toegevoegd. Verder signaleert de meldingsstroom dat beide gerelateerde kwetsbaarheden worden uitgebuit door threat actors.
Autonome en manuele technieken: hoe aanvallers de kans verhogen
De campagne rond de Tomcat-fout wordt in verband gebracht met een aanvaller die werkte met AI-ondersteunde autonomie. CISA’s berichtgeving beschrijft hoe een systeem aanvankelijk mislukte op een eerdere Langflow-poging, maar vervolgens via autonome analyse zocht naar andere, hogere waarde kwetsbaarheden.
In de bron wordt ook genoemd dat de actor in de praktijk verschillende doelen combineerde: internet-exposed endpoints en handmatige acties. Daarbij worden verschillende CVE’s expliciet genoemd, waaronder kwetsbaarheden in Citrix NetScaler, Marimo en IKE VPN, naast Tomcat.
Daarnaast wordt aangehaald dat de actor in totaal meer dan 460 targets probeerde. Dat gebeurde niet met één enkele techniek, maar met een mix van autonoom selecteren en handmatig opereren. Het doel daarvan lijkt tweeledig: focus aanbrengen waar het snelst iets oplevert, en tegelijkertijd het AI-computingbudget efficiënt gebruiken.
Welke actie moet je nu nemen?
Omdat CISA KEV toevoegt op basis van actieve exploitatie, is het verstandig om het in je beheerproces om te zetten naar concrete stappen. Hieronder een praktische checklist die aansluit op de drie genoemde producten.
- Inventariseer je assets: welke systemen draaien Langflow, Apache Tomcat (cluster/EncryptInterceptor) en N-able N-central?
- Check exacte versies: update naar Langflow 1.10.1 (CVE-2026-9198) en naar minimaal de genoemde Tomcat-releases (11.0.21, 10.1.54 of 9.0.117).
- Gebruik de juiste patch voor N-central: verifieer of je niet alleen de “eerste” fix van CVE-2026-18556 hebt, maar ook de update richting CVE-2026-18577.
- Versnel detectie: kijk naar ongebruikelijke patronen rondom authenticatie, encryptie/interceptorgedrag en Langflow-gerelateerde requestpatronen.
- Prioriteer public exposure: als de systemen internet-exposed zijn, behandel ze als hoge prioriteit voor uitrol, omdat aanvallers daar doorgaans sneller kunnen landen.
Als je binnen je organisatie al werkt met threat intel en je wilt je aanpak koppelen aan vergelijkbare supply chain of exploit-cycli, kan dit artikel helpen als vergelijkingsmateriaal: QuickFox en supply chain-aanval met een FDMTP-backdoor.
Waarom dit soort KEV-meldingen vaak snel escaleren
KEV-plaatsingen volgen zelden een “langzame” route. Zodra er duidelijke exploitatie in het wild is, ontstaat er een effect van imitatie en optimalisatie: extra tooling komt beschikbaar, exploitketens worden verfijnd en scanresultaten worden sneller omgezet in pogingen.
Daarom is het niet genoeg om alleen te vertrouwen op periodieke patchrondes. Organisaties die beveiligingsnieuws zoals deze CISA-melding serieus nemen, koppelen het aan hun eigen release- en changeproces en zetten het om in korte, meetbare acties: wie is eigenaar van het systeem, wat is de actuele versie, en welke update is gepland?
Conclusie
CISA heeft drie kwetsbaarheden toegevoegd aan de KEV-catalogus vanwege bewijs van actieve exploitatie: KEV Langflow Tomcat via CVE-2026-9198 en CVE-2026-34486, en daarnaast N-able N-central via CVE-2026-18556 met de relevante opvolgende patch CVE-2026-18577. De kernboodschap is helder: als je deze software in beheer hebt, wil je snel weten of je onderhevig bent en direct patchen.
Pak de komende dagen de inventarisatie en versiecontrole op, rond de updates af en versterk je detectie waar het misbruik waarschijnlijk landt—zeker bij internet-exposed systemen.
Bron: https://thehackernews.com/2026/08/cisa-flags-langflow-rce-tomcat-and-n.html
