CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本
Tech News

CISA 指三漏洞已有人打:Langflow、N-central、Tomcat 即查版本

圖片:via iThome — https://www.ithome.com.tw/news/177908
TechLab 編輯部(譯)·

三款產品攻擊條件差好遠,公開服務要逐項對版本同設定

CISA 8 月 4 日將 CVE-2026-9198、CVE-2026-18577 同 CVE-2026-34486 加入已知遭利用漏洞清單 KEV。iThome 報道提到,美國聯邦機構要喺 8 月 7 日前處理;其他公司冇呢個法定期限,不過「已有人用嚟攻擊」已經夠理由即刻排高優先度。暫時公開公告冇點名香港攻擊活動或本地受害個案,亦唔代表香港嘅公開 server 可以慢慢等。

N-central 擺第一,因為一失守就掂到成批客戶

CVE-2026-18577 影響所有未升至 N-central 2026.3.1 嘅 instance。N-able 提供嘅修補 build 係 2026.3.1.7;Hosted N-central 會由官方安排更新,自行架設就要自己下載 Hotfix 1。N-central 本身係 MSP 同 IT 團隊用嚟遙距管理大量裝置嘅 RMM 平台,權限同覆蓋面都好大,所以一部管理 server 出事,風險唔會停喺嗰部機。

自查先登入管理介面核對完整 build number,唔好淨係見到「2026.3」就當安全。再查 DNS、load balancer、防火牆 NAT 同雲端 security group,確認邊個 N-central 位址由公網入到;未更新之前應收窄至 VPN 或指定來源 IP。升級後都要翻查登入、帳戶改動、script 下發同遠端連線記錄。N-able 另叫用戶留意受管裝置文件夾入面嘅 svchost.exe、名為 Cloudflared 嘅 service,同公告列出嘅可疑來源 IP;搵到任何一項都唔應該只補完就算,要當成可能已入侵處理。

Langflow 預設設定將兩個危險 API 串埋

CVE-2026-9198 影響 Langflow OSS 1.0.0 至 1.10.0,IBM 建議直接升至 1.10.1,亦冇提供正式 workaround。攻擊者可以先向 /api/v1/auto_login 攞到 superuser token,再向 /api/v1/validate/code 交惡意 Python code,最終喺 host 執行指令。呢條攻擊鏈針對開住 auto-login、相關 API 又可經公網存取嘅預設部署,唔可以由 KEV 推論成每一套 Langflow 都可免登入攻破。

自行架設 Langflow 嘅團隊要由 container tag、Python package 或部署清單確認版本,跟住由公司外面檢查 reverse proxy、ingress 同防火牆有冇公開 Langflow。唔好靠登入頁或者 server banner 判斷,因為 proxy 可以收埋版本資料,API 仍然可能通。未升級就先封公網入口、關閉 auto-login,同限制 API 只准可信網段接觸;不過 IBM 寫明冇 workaround,呢啲只係臨時減低曝露,升到 1.10.1 先算完成修補。AI workflow 往往連住模型 API key、資料庫同內部工具,部署時應該當佢係高權限應用,唔好當普通 demo 網頁咁處理。

Tomcat 入 KEV,但唔係所有網站都同樣中招

CVE-2026-34486 係早前 EncryptInterceptor 修補出錯而引入嘅繞過問題,範圍其實好窄:受影響版本係 Tomcat 9.0.116、10.1.53 同 11.0.20,修補版分別係 9.0.117、10.1.54 同 11.0.21。攻擊面亦同一般 HTTP 網站入口唔同,要系統用緊 Tomcat cluster 嘅 EncryptInterceptor 先有關。Apache 將佢評為 Important;部分漏洞資料庫俾出更高 CVSS,兩邊分數唔同,仲要睇清楚實際設定。

Tomcat 管理員除咗查 runtime 同映像檔版本,亦要搜尋 server.xml、自動化部署模板同環境設定有冇 EncryptInterceptor,再確認 cluster member 之間嘅連線會唔會經不可信網段。冇用呢個元件,今次漏洞嘅直接攻擊條件就唔成立;有用又撞正上述單一版本,就應即升下一個修補版,同時用防火牆限制 cluster port。公開 HTTP 服務掃描只可以幫手搵 Tomcat 資產,單靠首頁回應判斷唔到 EncryptInterceptor 有冇開。

KEV 係優先次序提示,唔係自動判定已中招

三個漏洞放埋一張清單,好容易令人只睇 CVSS 再一次過叫團隊更新。實際排法應該係:先處理可由公網接觸、權限又高嘅 N-central;跟住查預設部署或公開 API 嘅 Langflow;Tomcat 就對準指定版本同 cluster 設定。補完之後要保留舊 log、查帳戶同執行記錄,再換走可能經 Langflow 或 RMM 洩漏嘅憑證。只見到新版號而冇查入侵痕跡,仍然可能漏低攻擊者早已建立嘅存取途徑。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook