NoticiasNews

CISA advierte de tres vulnerabilidades críticas activamente explotadas: Langflow, Apache Tomcat y N-able N-centralCISA Warns of Three Actively Exploited Critical Vulnerabilities: Langflow, Apache Tomcat and N-able N-central

2026-08-05

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) añadió el 4 y 5 de agosto de 2026 tres nuevas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), al confirmar evidencia de explotación activa en entornos reales.

  • Langflow (CVE-2026-9198): una falla de inyección de código con puntuación CVSS de 9.8 que permite a atacantes no autenticados lograr ejecución remota de código completa en instalaciones por defecto de esta popular plataforma de flujos de trabajo de IA. Fue corregida en julio de 2026 con la versión 1.10.1.
  • Apache Tomcat (CVE-2026-34486): una vulnerabilidad de cifrado ausente, con CVSS de 7.5, que permite evadir EncryptInterceptor, el componente que añade cifrado de clave precompartida a los mensajes entre nodos de un clúster. Se corrigió en abril de 2026 con las versiones 11.0.21, 10.1.54 y 9.0.117.
  • N-able N-central (CVE-2026-18556): una falla de omisión de autenticación con CVSS de 8.2 que ya provocó compromisos confirmados en clientes reales de esta plataforma de gestión remota de TI.

Por qué esta alerta importa incluso si tu empresa no usa estas herramientas

Las tres vulnerabilidades comparten un patrón preocupante: fueron corregidas por sus fabricantes meses antes de que CISA confirmara explotación activa, lo que significa que muchas organizaciones tenían el parche disponible y no lo habían aplicado. Langflow, además, es representativa de un problema creciente: las plataformas de automatización e IA empresarial, adoptadas a gran velocidad, se están convirtiendo en un blanco tan atractivo para los atacantes como los sistemas tradicionales.

Lecciones para equipos de TI y soporte

  • Contar con un inventario claro de qué software corre en la empresa —incluidas herramientas de IA y automatización— es el primer paso para saber qué parchear.
  • Los tiempos entre "parche disponible" y "parche aplicado" son exactamente la ventana que aprovechan los atacantes; automatizar el seguimiento de estos pendientes reduce el riesgo.
  • Cada incidente de seguridad debe quedar documentado y trazable, no solo resuelto, especialmente en sectores regulados.

Gestionar el ciclo completo de un incidente de seguridad —desde que se reporta hasta que se confirma el parche— es, en el fondo, un problema de mesa de ayuda bien organizada. Con Servigo365, los equipos de TI y soporte de cualquier empresa pueden centralizar tickets de vulnerabilidades, asignar responsables y dar seguimiento multicanal hasta el cierre, mientras que CumplimientoControl ayuda a las organizaciones reguladas a mantener trazabilidad y evidencia de sus controles de seguridad ante auditorías y entes supervisores.

On August 4 and 5, 2026, the U.S. Cybersecurity and Infrastructure Security Agency (CISA) added three new vulnerabilities to its Known Exploited Vulnerabilities (KEV) catalog, confirming evidence of active exploitation in real-world environments.

  • Langflow (CVE-2026-9198): a code injection flaw with a CVSS score of 9.8 that allows unauthenticated attackers to achieve full remote code execution on default installations of this popular AI workflow platform. It was fixed in July 2026 with version 1.10.1.
  • Apache Tomcat (CVE-2026-34486): a missing-encryption vulnerability, CVSS 7.5, that allows attackers to bypass EncryptInterceptor, the component that adds pre-shared-key encryption to messages exchanged between cluster nodes. It was fixed in April 2026 with versions 11.0.21, 10.1.54 and 9.0.117.
  • N-able N-central (CVE-2026-18556): an authentication bypass flaw with a CVSS score of 8.2 that has already led to confirmed compromises among real customers of this remote IT management platform.

Why This Alert Matters Even if Your Company Doesn't Use These Tools

All three vulnerabilities share a troubling pattern: they were patched by their vendors months before CISA confirmed active exploitation, meaning many organizations had the fix available and simply hadn't applied it. Langflow, in particular, illustrates a growing problem: enterprise AI and automation platforms, adopted at breakneck speed, are becoming just as attractive a target for attackers as traditional systems.

Lessons for IT and Support Teams

  • A clear inventory of what software runs across the company — including AI and automation tools — is the first step to knowing what needs patching.
  • The gap between "patch available" and "patch applied" is exactly the window attackers exploit; automating the tracking of these pending fixes reduces risk.
  • Every security incident should be documented and traceable, not just resolved — especially in regulated industries.

Managing the full lifecycle of a security incident — from the moment it's reported to the moment the patch is confirmed — is, at its core, a well-organized help desk problem. With Servigo365, IT and support teams at any company can centralize vulnerability tickets, assign owners and track them across channels through to closure, while CumplimientoControl helps regulated organizations maintain traceability and evidence of their security controls for audits and supervisory bodies.

← Volver al blog← Back to blog