
Langflow、N-central、Tomcat 漏洞遭利用:版本更新同入侵檢查
三宗漏洞影響範圍差好遠,自架用戶逐項核對
美國 CISA 將 Langflow、N-central 同 Apache Tomcat 嘅三個漏洞列入已知遭利用漏洞清單(KEV)。呢個標籤代表 CISA 掌握到實際利用證據,處理次序自然要推前。不過三宗漏洞嘅成因、受影響版本同破壞力差好遠,IT 團隊唔應該當成普通一批更新一次過掃走。
先分清三個風險
CISA 畀美國聯邦機構嘅期限相當短:N-central 要喺 8 月 6 日前處理,Langflow 同 Tomcat 就係 8 月 7 日。呢啲期限唔直接約束其他公司,但已經清楚反映風險優先度。CISA 冇交代攻擊者身份、受害地區或者完整攻擊規模,所以現階段冇證據話香港已有個案,亦唔應該由「遭利用」自行推斷成大規模入侵。
Langflow:預設部署可俾人攞到程式執行權
CVE-2026-9198 影響 Langflow OSS 1.0.0 至 1.10.0,修補版係 1.10.1。IBM 公告指,攻擊者毋須登入,可以串連自動登入同程式碼驗證功能,先取得 superuser token,再喺主機執行 Python 程式碼。IBM 冇提供 workaround,所以自架用戶要升上 1.10.1 或之後版本;如果個服務曾經對外開放,或者畀唔可信嘅網段連到,就要保留 reverse proxy、Langflow、container 同主機 logs,檢查有冇異常存取 /api/v1/auto_login 同 /api/v1/validate/code。IBM 暫時冇公布官方 IOC,查到可疑活動就應交畀資安團隊跟進,避免自行將普通 API 流量當成入侵證據。
N-central:一個管理平台可牽連成批裝置
CVE-2026-18577 係驗證繞過漏洞,源頭係舊漏洞 CVE-2026-18556 修得唔完整。N-able 指所有未升到 N-central 2026.3.1 嘅 instance 都受影響,自架版本要升上 2026.3 HF1,build 2026.3.1.7;託管版本會由 N-able 安排更新。2025.4、2026.1、2026.2 同 2026.3 可以直接升,舊版就要先跟官方支援路線。呢宗風險特別高,因為 N-central 本身可以管理下游電腦同 server,控制面一失守,影響範圍可能由一台管理主機擴散到成批客戶裝置。
N-central 有官方檢查線索,先保留證據
N-able 建議檢查受管裝置用戶嘅 Documents folder 有冇名為 svchost.exe 嘅檔案,亦要查系統有冇註冊 Cloudflared 服務。截至 8 月 6 日,官方頁面列出四個可疑來源 IP:173[.]249[.]252[.]200、87[.]249[.]138[.]34、37[.]19[.]210[.]32 同 68[.]235[.]46[.]214,實際調查前要再核對官方更新。見到呢啲跡象,應先隔離相關主機、保留 logs 同檔案資料,再聯絡 N-able 支援及公司資安團隊;急住刪檔反而會整走調查線索。
Tomcat:影響集中喺三個特定版本
CVE-2026-34486 係舊修補引入嘅問題,會令 Tomcat cluster 嘅 EncryptInterceptor 保護俾人繞過。Apache 列出嘅受影響版本好明確:9.0.116、10.1.53 同 11.0.20,最低修補版本分別係 9.0.117、10.1.54 同 11.0.21。用緊其他版本都要核對實際套件,尤其係產品內嵌嘅 Tomcat;用緊上述三版就直接升到仍受支援嘅新版本。Apache 冇公布專用 IOC,亦冇資料證明一般 webshell 或異常 HTTP 請求同呢宗漏洞有關;調查應集中睇 cluster 設定、節點 logs 同相關連線記錄。
AI 聯防有道理,基本功仍然決定反應速度
iThome 報道提到,趨勢科技喺 Black Hat AI Summit 聯同 Anthropic、Nvidia 同 AWS 講「機器速度」防禦,主張打通 AI 平台、雲端基建同威脅情報。方向本身合理,不過今次三宗漏洞亦顯示,自動化聯防要靠準確資產清單、版本資料、集中 logs 同清楚嘅更新責任。連邊台機行緊 9.0.116、邊個 Langflow instance 對外開放都答唔到,再快嘅 AI agent 都只會由一堆唔完整資料開始估。
而家最實際嘅次序係先盤點所有 instance 同網上曝光情況,核對版本後即刻更新,再按各供應商公布嘅線索查 logs。N-central 管理員要優先處理控制面;Langflow 自架用戶要查清楚服務曾經畀邊啲網段或者來源連線;Tomcat 團隊就先確認版本同有冇用 EncryptInterceptor,唔好見到產品名就一刀切判斷受影響。
參考來源
- iThome — 【資安日報】8月6日,趨勢科技攜手Anthropic、Nvidia、AWS於黑帽大會強調AI代理時代聯防的重要性 — original report
- iThome:CISA 警告三個漏洞遭利用 — 原報道內嘅延伸全文,核對三宗漏洞重點
- CISA Known Exploited Vulnerabilities Catalog — 確認三個 CVE 已列入 KEV、加入日期同聯邦機構處理期限
- IBM Langflow CVE-2026-9198 Security Bulletin — 確認攻擊方式、受影響版本、修補版同冇 workaround
- N-able N-central 2026.3 HF1 Security Update — 確認修補 build、升級路線同官方公布嘅入侵檢查線索
- Apache Tomcat 9 Security — 確認 Tomcat 9 受影響及修補版本
- Apache Tomcat 10 Security — 確認 Tomcat 10 受影響及修補版本
- Apache Tomcat 11 Security — 確認 Tomcat 11 受影響及修補版本
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







