🛡️ Contexte
Publié le 5 août 2026 sur BleepingComputer, cet article rapporte une directive de la CISA (Cybersecurity and Infrastructure Security Agency) imposant aux agences fédérales américaines de remédier à trois vulnérabilités activement exploitées dans des produits largement déployés, avec une échéance fixée au vendredi 7 août 2026.
🔴 Vulnérabilités concernées
-
CVE-2026-9198 (IBM Langflow) — Score CVSS 9.8 (critique). Permet à un attaquant non authentifié d’exécuter du code à distance sur des déploiements par défaut en chaînant deux endpoints API pour contourner l’authentification. Des PoC publics fonctionnels ont émergé fin juillet 2026.
-
CVE-2026-0770 (IBM Langflow) — Autre vulnérabilité critique précédemment alertée par la CISA, permettant une exécution de code à distance avec privilèges root.
-
CVE-2026-18576 (N-able N-central) — Sévérité haute. Permet le détournement de comptes administrateurs sans authentification. Un premier correctif s’est révélé insuffisant, conduisant à une exploitation active signalée le 1er août 2026. Un hotfix d’urgence a été publié le dimanche 3 août. Toutes les versions de N-central antérieures à 2026.3 sont affectées.
-
CVE-2026-34486 (Apache Tomcat) — Score CVSS 7.5 (haute). Résulte d’un correctif incomplet pour CVE-2026-29146 (CVSS 9.8, chiffrement manquant de données sensibles). Le 30 juillet, les chercheurs de Palo Alto Networks Unit 42 ont signalé qu’un acteur malveillant sinophone a tenté d’exploiter cette faille manuellement pour planter des reverse shells sur neuf serveurs Apache Tomcat.
📋 Ajout au catalogue KEV
La CISA a confirmé l’exploitation active des trois failles et les a ajoutées à son catalogue Known Exploited Vulnerabilities (KEV). L’agence n’a pas précisé si ces vulnérabilités sont utilisées dans des campagnes de ransomware.
📰 Type d’article
Il s’agit d’une alerte de sécurité relayant une directive gouvernementale américaine, visant à informer les équipes de sécurité de l’exploitation active de vulnérabilités critiques et de l’obligation réglementaire de remédiation pour les entités fédérales.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Unknown Chinese-speaking threat actor (unknown) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1078 — Valid Accounts (Defense Evasion)
- T1505.003 — Server Software Component: Web Shell (Persistence)
IOC
- CVEs :
CVE-2026-9198— NVD · CIRCL - CVEs :
CVE-2026-0770— NVD · CIRCL - CVEs :
CVE-2026-18576— NVD · CIRCL - CVEs :
CVE-2026-34486— NVD · CIRCL - CVEs :
CVE-2026-29146— NVD · CIRCL
Malware / Outils
- reverse shell (tool)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 2725 chars — texte partiel (10pts)
- ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : Unknown Chinese-speaking threat actor (5pts)
- ⬜ 0/5 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/cisa-warns-of-hackers-exploiting-langflow-n-central-apache-tomcat-flaws/