CISA: Langflow-hull med CVSS 9.8 utnyttes aktivt, frist 7. august
Legger CISA tre aktivt utnyttede sårbarheter i KEV-katalogen, med et Langflow-hull på CVSS 9.8 som den alvorligste.
Tre sårbarheter ble lagt inn i CISAs katalog over kjente utnyttede sårbarheter 4. august, med frist 7. august for føderale amerikanske etater. Datoen er hentet fra CISAs egen KEV-feed, som også fører Langflow opp under IBM etter oppkjøpet.
Den alvorligste er CVE-2026-9198, en kodeinjeksjonsfeil i Langflow med CVSS-score 9.8. Den lar uautentiserte angripere kjøre vilkårlig kode på et standardoppsett av Langflow, altså uten at de trenger å komme seg forbi innlogging først. Rettelsen kom i juli 2026 med versjon 1.10.1.
De to andre er CVE-2026-34486 i Apache Tomcat (CVSS 7.5), som lar en angriper omgå EncryptInterceptor og dermed lese trafikk mellom klyngenoder som skulle vært kryptert med preshared key, og CVE-2026-18556 i N-able N-central (CVSS 8.2), en autentiseringsomgåelse. Tomcat-feilen ble fikset i april 2026 med versjonene 11.0.21, 10.1.54 og 9.0.117. N-central-feilen fikk først en ufullstendig rettelse, som utløste en ny CVE, CVE-2026-18577, lagt i katalogen dagen før de tre andre.
Runden er verdt oppmerksomheten din av én grunn: hvem som utnytter Tomcat-feilen. Palo Alto Networks Unit 42 tilskriver utnyttelsen en autonom angrepskampanje drevet av en kinesiskspråklig aktør som opererer under aliasene knaithe og KnYuan, med base i Zhuhai. Aktøren brukte ifølge Unit 42 DeepSeek gjennom agent-rammeverket Hermes som offensiv operatør mot internetteksponerte enheter.
«Denne aktøren forsøkte å utnytte over 460 mål, med en blanding av autonome og manuelle teknikker.» Palo Alto Networks Unit 42
Interessant nok pivoterte agenten på egen hånd. Da et forsøk på et annet Langflow-hull (CVE-2026-33017) stanset mot et restriktivt konfigurert miljø, drev agenten selvstendig research for å finne andre innganger med høyere verdi, blant dem svakheter i n8n. Unit 42 peker på at aktøren så ut til å la DeepSeek snevre inn mållisten, trolig for å spare KI-compute, og at systemet gjennomførte hundrevis av timer med manuell målanalyse på minutter.
Hvordan selve Langflow-hullet utnyttes i praksis er fortsatt ukjent. The Hacker News skriver at det ikke finnes detaljer om utnyttelsen ennå, men at sikkerhetsfeil i nettopp Langflow er blitt våpenisert gjentatte ganger de siste månedene. Det mønsteret er verdt å ta på alvor: Langflow er en av de vanligste måtene å sette opp KI-flyter på egen server, og standardoppsettet er nettopp det angrepet treffer.
«Sikkerhetsfeil i den åpne plattformen for KI-applikasjonsutvikling er blitt våpenisert gjentatte ganger av trusselaktører de siste månedene.» The Hacker News
Sammenstillingen av en agentdrevet skanner som selv velger neste mål, og et hull som gir kodekjøring uten autentisering, er grunnen til at tempoet fra publisert CVE til utnyttelse i praksis krymper.
Hva bør du gjøre?
- Oppgrader Langflow til 1.10.1 eller nyere, og sjekk om instansen din faktisk er eksponert mot internett. Standardoppsettet er sårbart uten autentisering.
- Oppgrader Apache Tomcat til 11.0.21, 10.1.54 eller 9.0.117 hvis du bruker klyngefunksjonen med EncryptInterceptor.
- Gå gjennom loggene i n8n og andre selvhostede automatiseringsverktøy for skanning fra ukjente kilder, siden agenten i kampanjen aktivt lette etter alternative innganger.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.