Direct naar de inhoud
Beveiligingsnieuws

CISA waarschuwt: Langflow, N-central en Tomcat

CISA KEV Tomcat

CISA heeft een waarschuwing uitgegeven nadat er aanwijzingen zijn dat dreigingsactoren actief drie kwetsbaarheden misbruiken in IBM Langflow OSS, N-able N-central en Apache Tomcat. Deze problemen staan inmiddels op de Known Exploited Vulnerabilities-lijst (KEV), wat extra urgentie geeft voor organisaties die deze software gebruiken.

In dit artikel zetten we de kern van de meldingen op een rij: wat er misgaat, welke CVE’s spelen, en welke stappen je vandaag al kunt nemen om het risico te verlagen.

Waarom CISA dit nu zo scherp oppakt

De KEV-catalogus van CISA is bedoeld om organisaties te helpen prioriteren wanneer kwetsbaarheden in de praktijk worden uitgebuit. Zodra een CVE in die lijst komt, is het signaal voor het security-team dat “afwachten” vaak geen goed idee is.

CISA roept daarom (voor federale instanties) op om te patchen volgens een vaste deadline. Ook voor private omgevingen is dit een duidelijke indicatie: wie getroffen systemen draait, moet zo snel mogelijk naar de passende fix.

Langflow OSS: chain voor remote code execution

De eerste kwestie betreft een kwetsbaarheid in IBM Langflow OSS. Deze is geregistreerd als CVE-2026-9198 met een CVSS-score van 9.8. CISA beschrijft dat aanvallers zonder authenticatie twee API-eindpunten kunnen combineren om remote code execution mogelijk te maken.

IBM legde uit dat het probleem neerkomt op het samenvoegen van twee fouten: één endpoint dat een superuser bearer token uitreikt aan elke aanroeper binnen een netwerk, en een tweede endpoint dat codevalidering uitvoert en daarbij willekeurige Python-code kan afhandelen.

Concreet komt het exploitpad neer op: eerst een superuser-token ophalen via een auto-login mechanisme, en vervolgens met dat token kwaadaardige code indienen bij de validatiefunctionaliteit.

Wat je moet checken

IBM heeft patches uitgerold in Langflow OSS 1.10.1, waarbij CISA benadrukt dat standaarddeployments geraakt worden. Als je Langflow gebruikt (met standaardinstellingen of vergelijkbare configuraties), is het essentieel om versie en deploymentstatus direct te controleren en te upgraden.

N-able N-central: authenticatie omzeilen tot beheerstoegang

De tweede gemelde kwetsbaarheid zit in N-able N-central en staat geregistreerd als CVE-2026-18556 met een CVSS-score van 7.4. De beschrijving is een authentication bypass: aanvallers omzeilen authenticatie waardoor zij alsnog toegang kunnen krijgen.

Volgens N-able is deze fout misbruikt als zero-day om administratieve toegang te verkrijgen en systemen te koppelen die via het remote monitoring en management (RMM)-platform worden beheerd.

Een belangrijke nuance is dat de eerste fix niet volledig bleek te werken. Dreigingsactoren konden de aanvankelijke bescherming omzeilen. Toen de exploitactiviteit in het eind van juli toenam, volgde een hotfix, en daarbij werd een aanvullende CVE uitgegeven: CVE-2026-18577.

Beide CVE’s staan nu op de KEV-lijst. Dat betekent in de praktijk: je kunt niet alleen “de eerste patch” hebben—je moet ook zorgen dat je de meest recente correcties daadwerkelijk goed hebt geïmplementeerd.

Praktische aandachtspunten

  • Inventariseer welke N-central componenten binnen je omgeving draaien.
  • Verifieer of de hotfix (met CVE-2026-18577) ook echt is toegepast, niet alleen een eerdere versie.
  • Beperk beheertoegang tot RMM-systemen en controleer op ongewone administratieve sessies.

CISA KEV Tomcat: EncryptInterceptor leidt tot pad voor remote code execution

De derde kwetsbaarheid die CISA toevoegt aan de KEV-catalogus gaat over Apache Tomcat: CVE-2026-34486 met een CVSS-score van 7.5. Het gaat om een EncryptInterceptor bypass in Tomcat, die eerder al is gepatcht in april.

Volgens de betrokken analyses werd de fout geïntroduceerd in maart, bij een eerdere wijziging rond CVE-2026-29146, dat gekoppeld was aan een padding oracle-issue in EncryptInterceptor.

EncryptInterceptor is een optionele channel interceptor die berichten versleutelt die tussen nodes in Tomcat-clusters worden verstuurd. De kern van het probleem is dat bij een mislukte decryptie een pad ontstaat waardoor aanvallergecontroleerde code door de interceptor-keten kan worden doorgegeven aan de deserialisatie-laag.

Een belangrijke verklaring was dat de fix één regel code verplaatste, waardoor de encryptielaag wijzigde van fail-closed naar fail-open. Daardoor ontstond een route richting unauthenticated remote code execution op elk clustermember—maar dan specifiek bij deployments waar EncryptInterceptor is geconfigureerd.

Signalering uit de markt

Daarnaast werd gemeld dat partijen de kwetsbaarheid hadden gezien in aanvallen. In eerdere berichtgeving was er onder meer aandacht voor exploitatie door een dreigingsactor gekoppeld aan de Snowlight malwarefamilie en observaties van een Chinese actor in een AI-gedreven autonome hackingcampagne.

Dat alles maakt één boodschap extra duidelijk: als je Tomcat gebruikt in clusterconfiguraties met EncryptInterceptor ingeschakeld, moet je die Tomcat-patchstatus prioriteit geven.

Wat betekent dit voor jouw patchstrategie?

Deze waarschuwing maakt de aanpak van je security-team concreet. Je kunt het risico niet alleen beoordelen op basis van CVSS, maar ook op basis van “actieve exploitatie”. CISA’s KEV-status wijst erop dat er in de praktijk al wordt geprobeerd schade te doen.

Een werkbare volgorde:

  • Stap 1: scope bepalen. Identificeer of je omgeving te maken heeft met Langflow OSS, N-central en Apache Tomcat (en of EncryptInterceptor geactiveerd is).
  • Stap 2: patchen en verifiëren. Update naar de relevante versies en controleer dat fixes echt zijn toegepast. Bij N-central is dat extra kritisch door de hotfix.
  • Stap 3: detectie en logging verscherpen. Richt je monitoring op tekenen van ongeautoriseerde API-aanroepen, authenticatieomzeilingen en verdachte cluster- of Tomcat-gedragingen.
  • Stap 4: herbeoordelen na wijzigingen. Na een patch kan gedrag veranderen; voer daarom tests uit en controleer of de risico-indicators afnemen.

Vergelijkbare supply chain en ransomware-patronen: let op de breedte

Hoewel dit artikel focust op drie specifieke CVE’s, passen de meldingen in een bredere trend: aanvallen worden steeds vaker versneld door automatisering, misbruik van standaarddeployments en snelle toepassing van PoC’s zodra een kwetsbaarheid publiek is.

Als je wilt verdiepen in hoe supply chain en pakketmisbruik ook tot snelle compromissen leiden, dan kun je ook lezen over ChainDrop en besmette NPM-pakketten. Dat soort mechanismen verschilt van Tomcat of Langflow, maar het tempo en de impact kunnen vergelijkbaar zijn.

Voor security teams die werken met patchmanagement en “exploited in the wild” signalen, helpt het om ook eerder gepubliceerde context te gebruiken. Zo zie je patronen terug in hoe aanvallers hun toegang uitbreiden en hoe defenders vaak te maken krijgen met incomplete fixes of misconfiguraties.

Conclusie: ga van waarschuwing naar actie

CISA’s melding is helder: Langflow OSS, N-able N-central en Apache Tomcat worden (volgens beschikbare informatie) uitgebuit, en de betreffende CVE’s staan op de KEV-lijst. Daarmee is het niet langer een theoretisch risico.

Pak de oplossing pragmatisch aan: inventariseer welke systemen geraakt worden, patch en verifieer de implementatie, en verscherp detectie op verdachte activiteit. Daarmee verlaag je de kans dat een actieve aanval in jouw omgeving meteen impact krijgt.

Bron: https://www.securityweek.com/cisa-warns-of-exploited-langflow-n-central-and-tomcat-vulnerabilities/