🛡️ Contexte

Publié le 5 août 2026 sur BleepingComputer, cet article rapporte une directive de la CISA (Cybersecurity and Infrastructure Security Agency) imposant aux agences fédérales américaines de remédier à trois vulnérabilités activement exploitées dans des produits largement déployés, avec une échéance fixée au vendredi 7 août 2026.

🔴 Vulnérabilités concernées

  • CVE-2026-9198 (IBM Langflow) — Score CVSS 9.8 (critique). Permet à un attaquant non authentifié d’exécuter du code à distance sur des déploiements par défaut en chaînant deux endpoints API pour contourner l’authentification. Des PoC publics fonctionnels ont émergé fin juillet 2026.

  • CVE-2026-0770 (IBM Langflow) — Autre vulnérabilité critique précédemment alertée par la CISA, permettant une exécution de code à distance avec privilèges root.

  • CVE-2026-18576 (N-able N-central) — Sévérité haute. Permet le détournement de comptes administrateurs sans authentification. Un premier correctif s’est révélé insuffisant, conduisant à une exploitation active signalée le 1er août 2026. Un hotfix d’urgence a été publié le dimanche 3 août. Toutes les versions de N-central antérieures à 2026.3 sont affectées.

  • CVE-2026-34486 (Apache Tomcat) — Score CVSS 7.5 (haute). Résulte d’un correctif incomplet pour CVE-2026-29146 (CVSS 9.8, chiffrement manquant de données sensibles). Le 30 juillet, les chercheurs de Palo Alto Networks Unit 42 ont signalé qu’un acteur malveillant sinophone a tenté d’exploiter cette faille manuellement pour planter des reverse shells sur neuf serveurs Apache Tomcat.

📋 Ajout au catalogue KEV

La CISA a confirmé l’exploitation active des trois failles et les a ajoutées à son catalogue Known Exploited Vulnerabilities (KEV). L’agence n’a pas précisé si ces vulnérabilités sont utilisées dans des campagnes de ransomware.

📰 Type d’article

Il s’agit d’une alerte de sécurité relayant une directive gouvernementale américaine, visant à informer les équipes de sécurité de l’exploitation active de vulnérabilités critiques et de l’obligation réglementaire de remédiation pour les entités fédérales.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Unknown Chinese-speaking threat actor (unknown) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1505.003 — Server Software Component: Web Shell (Persistence)

IOC

Malware / Outils

  • reverse shell (tool)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 2725 chars — texte partiel (10pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : Unknown Chinese-speaking threat actor (5pts)
  • ⬜ 0/5 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/cisa-warns-of-hackers-exploiting-langflow-n-central-apache-tomcat-flaws/