ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), federal kurumları IBM Langflow, N-central ve Apache Tomcat'taki etkin olarak kullanılan güvenlik açıklarını gidermeye çağırdı. En ciddi olanı, 9.8/10 kritik derecesiyle CVE-2026-9198 kodlu Langflow çerçevesindeki açıktır. Bu açık, kimlik doğrulaması olmadan uzaktan kod çalıştırılmasına olanak tanır.
Langflow'daki CVE-2026-9198 açığı, iki API uç noktasını zincirleyerek varsayılan Langflow dağıtımlarında kimlik doğrulaması atlayıp kod çalıştıran saldırganlara izin verir. Temmuz sonunda, bu açığın nasıl kullanılacağına dair tam talimatlarla birlikte, tam işlevsel kanıt-üzerine-konsept (PoC) saldırıları ortaya çıktı. CISA ayrıca, kök ayrıcalıklarıyla uzaktan kod çalıştırma için kullanılan başka bir Langflow açığı olan CVE-2026-0770 hakkında da uyarı verdi.
N-able'ın uzaktan izleme ve yönetim platformu N-central'daki CVE-2026-18576 açığı, kimlik doğrulaması olmadan yönetici hesaplarının ele geçirilmesine olanak tanır. Apache Tomcat'daki CVE-2026-34486 açığı ise, hassas verilerin şifrelenmemesi nedeniyle ortaya çıkmıştır. CISA, bu açıkların hepsinin saldırılarda kullanıldığını teyit etti ve federal kurumları 7 Temmuz'a kadar gidermeyi zorunlu kıldı.
