ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 5 Ağustos 2026'da, aktif olarak istismar edildiğine dair kanıtlar bulunan üç güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi.
Kataloğa eklenen güvenlik açıkları şunlar:
- CVE-2026-9198 (CVSS puanı: 9.8) - Langflow'da bulunan bir kod enjeksiyonu açığı. Bu zafiyet, kimliği doğrulanmamış saldırganların varsayılan Langflow kurulumlarında tam uzaktan kod çalıştırmasına (RCE) olanak tanıyor. (Temmuz 2026'da 1.10.1 sürümüyle düzeltildi)
- CVE-2026-34486 (CVSS puanı: 7.5) - Apache Tomcat'te hassas verilerin şifrelenmemesinden kaynaklanan bir güvenlik açığı. Bu zafiyet, küme düğümleri arasında gönderilen mesajlara önceden paylaşılan anahtar şifrelemesi ekleyen bir küme bileşeni olan EncryptInterceptor'un atlatılmasına izin veriyor. (Nisan 2026'da 11.0.21, 10.1.54 ve 9.0.117 sürümleriyle düzeltildi)
KEV kataloğuna eklenen bir diğer açık ise CVE-2026-18556 (CVSS puanı: 8.2). Bu, N-able N-central'da bulunan bir kimlik doğrulama atlatma zafiyeti. Bu sorun için yayınlanan ilk yamanın yetersiz kalması üzerine N-able'ın yeni bir yama daha yayınladığı ve bu yamanın CVE-2026-18577 (CVSS puanı: 8.2) olarak takip edildiği belirtiliyor.
CVE-2026-18577 daha önce Pazartesi günü KEV kataloğuna eklenmişti. Son gelişmeler, her iki güvenlik açığının da tehdit aktörleri tarafından aktif olarak istismar edildiğini gösteriyor.
Langflow açığının nasıl istismar edildiğine dair henüz ayrıntılı bir bilgi bulunmuyor. Ancak, açık kaynaklı yapay zeka (AI) uygulama geliştirme platformundaki güvenlik kusurlarının son aylarda kötü niyetli aktörler tarafından defalarca silah haline getirildiği biliniyor.