La CISA ajoute Langflow (CVSS 9.8), N-central et Apache Tomcat au KEV — trois failles sous exploitation active
Le 5 août 2026, la CISA a inscrit trois vulnérabilités critiques au catalogue KEV : CVE-2026-9198 dans IBM Langflow (CVSS 9.8), CVE-2026-18576 dans N-able N-central, et CVE-2026-34486 dans Apache Tomcat. Les agences fédérales doivent patcher immédiatement.
5 août 2026. La CISA (Cybersecurity and Infrastructure Security Agency) a ajouté trois nouvelles vulnérabilités à son catalogue KEV (Known Exploited Vulnerabilities), confirmant leur exploitation active par des acteurs malveillants. Les trois failles touchent IBM Langflow (CVSS 9.8), N-able N-central et Apache Tomcat — trois produits déployés dans des contextes radicalement différents mais tous critiques pour les organisations qui les utilisent.
Les agences fédérales américaines ont jusqu’au 7 août 2026 pour appliquer les correctifs. Pour les entreprises privées, la présence d’une CVE dans le catalogue KEV est le signal qui transforme une recommandation de patch en obligation opérationnelle.
CVE-2026-9198 — Langflow : une RCE non authentifiée à 9.8
La faille la plus sévère du lot est CVE-2026-9198, qui affecte le framework visuel IBM Langflow — un outil de construction d’agents IA par glisser-déposer, massivement déployé dans les pipelines LLMOps depuis sa popularisation en 2025.
Le score CVSS 9.8 (Critique) reflète la gravité de l’attaque : un attaquant non authentifié peut obtenir une exécution de code à distance (RCE) sur les déploiements Langflow par défaut. La méthode d’exploitation chaîne deux endpoints API : le premier contourne l’authentification, le second exécute le code arbitraire.
Fin juillet 2026, plusieurs exploits Proof-of-Concept (PoC) entièrement fonctionnels ont émergé dans l’espace public, accompagnés d’instructions détaillées. La barrière d’entrée pour l’exploitation est tombée à zéro.
Cette faille est la deuxième vulnérabilité critique Langflow exploitée activement en deux semaines. Le 17 juillet 2026, la CISA alertait déjà sur CVE-2026-0770, une autre RCE avec privilèges root sur le même produit. Les mainteneurs de Langflow ont corrigé les deux failles, mais le pattern est préoccupant : un produit jeune, adossé à l’écosystème IBM, attire désormais l’attention des attaquants à l’échelle.
Si vous déployez Langflow, la vérification est immédiate : votre version est-elle postérieure au correctif des deux CVE ? Si vous ne pouvez pas patcher dans l’heure, coupez l’exposition publique de l’interface Langflow — un reverse proxy avec authentification en amont bloque le vecteur d’attaque même si l’application sous-jacente est vulnérable.
CVE-2026-18576 — N-central : le correctif qui n’a pas suffi
CVE-2026-18576 affecte la plateforme de supervision et de gestion à distance N-able N-central, un outil déployé par les MSP (Managed Service Providers) pour administrer les parcs informatiques de leurs clients. La faille permet à un attaquant de détourner des comptes administrateurs sans authentification préalable.
La chronologie de cette CVE illustre un problème récurrent de la réponse aux incidents : le correctif initial était insuffisant. N-able a publié un patch pour cette vulnérabilité, mais les attaquants ont trouvé une nouvelle méthode de contournement. Le 1er août 2026, l’éditeur a averti ses clients que la faille était exploitée activement via la nouvelle variante, qui a reçu le même identifiant CVE.
Un hotfix d’urgence a été publié le dimanche 3 août 2026, corrigeant toutes les versions de N-central antérieures à 2026.3. N-able exhorte ses clients à appliquer le correctif immédiatement.
L’impact pour les MSP est systémique : un attaquant qui compromet l’instance N-central d’un MSP gagne un accès administratif à l’ensemble des clients gérés. C’est le scénario du supply chain attack par procuration — la cible n’est pas le MSP lui-même, mais tous ses clients, accessibles depuis un point d’administration unique.
CVE-2026-34486 — Apache Tomcat : le correctif incomplet d’une 9.8
CVE-2026-34486 (CVSS 7.5) est un cas d’école de patch incomplet. Elle découle de la correction insuffisante de CVE-2026-29146, une vulnérabilité critique à CVSS 9.8 décrite comme l’absence de chiffrement de données sensibles dans Apache Tomcat.
Le 30 juillet 2026, les chercheurs de Palo Alto Networks Unit 42 ont observé un acteur malveillant sinophone tentant d’exploiter CVE-2026-34486 dans une campagne manuelle visant à déposer des reverse shells sur neuf serveurs Apache Tomcat. La cible précise et le caractère manuel de l’opération suggèrent un adversaire déterminé, pas un scan automatisé.
Apache Tomcat est le serveur d’applications Java le plus déployé au monde, présent dans des millions d’organisations. La combinaison d’un patch incomplet et d’une exploitation manuelle ciblée rend cette CVE particulièrement dangereuse pour les organisations qui ont appliqué le correctif initial sans vérifier l’efficacité réelle de la protection.
La CISA précise qu’elle ne dispose pas d’information confirmant l’utilisation de ces failles dans des campagnes de ransomware, mais l’historique du catalogue KEV montre que l’absence de confirmation aujourd’hui ne garantit rien pour demain — les ransomwares utilisent régulièrement des vulnérabilités KEV avec un délai de quelques semaines.
Le KEV comme baromètre opérationnel
Le catalogue KEV de la CISA n’est pas un bulletin de veille — c’est une directive opérationnelle contraignante (BOD 22-01) pour les agences fédérales américaines. Mais sa valeur dépasse le périmètre gouvernemental : c’est le seul indicateur public qui sépare les CVE théoriques des CVE exploitées, et c’est devenu le standard de fait pour la priorisation des correctifs dans les entreprises privées.
En 2026, le KEV a intégré plus de 200 vulnérabilités, dont une proportion croissante liée aux outils d’IA et d’automatisation — Langflow en est le dernier exemple. Le périmètre de la menace se déplace des serveurs web traditionnels vers les plateformes émergentes.
Verdict
Si votre organisation utilise IBM Langflow, N-able N-central ou Apache Tomcat dans une version antérieure aux correctifs du 5 août 2026, vous êtes directement exposé à des exploits actifs et documentés. La priorisation est sans ambiguïté :
- Langflow — corrigez ou coupez l’exposition publique immédiatement (CVSS 9.8, PoC publics).
- N-central — appliquez le hotfix 2026.3 ; si vous êtes MSP, c’est votre priorité absolue — vos clients dépendent de votre temps de réaction.
- Apache Tomcat — vérifiez que votre version corrige les deux CVE (CVE-2026-29146 et CVE-2026-34486) — un patch partiel ne protège pas.
La présence simultanée de trois failles dans le KEV en une seule journée est un signal de vigilance renforcée. Août 2026 commence comme un mois lourd pour les équipes de sécurité.
Références
- BleepingComputer, « CISA warns of hackers exploiting Langflow, N-central, Apache Tomcat flaws », 5 août 2026, par Ionut Ilascu.
- CISA, « Known Exploited Vulnerabilities Catalog », consulté le 5 août 2026.
- Palo Alto Networks Unit 42, rapport sur l’exploitation de CVE-2026-34486, 30 juillet 2026.
- N-able, avis de sécurité N-central, 1er août 2026.
- IBM, avis de sécurité Langflow CVE-2026-9198, juillet 2026.