CiberLATAMbywhalemate

CISA inclui CVE-2026-34486 no KEV

CISA adicionou CVE-2026-34486 ao KEV por exploração ativa no Apache Tomcat e fixou prazo até 7 de agosto para remediação.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

A CISA adicionou CVE-2026-34486 ao catálogo Known Exploited Vulnerabilities e confirmou exploração ativa em Apache Tomcat. A agência também incluiu outras duas falhas exploradas, entre elas CVE-2026-9198 no Langflow, e deu às agências civis federais dos EUA prazo até 7 de agosto para corrigi-las.

A CISA incorporou a CVE-2026-34486 ao catálogo Known Exploited Vulnerabilities, confirmando a exploração ativa de uma falha no Apache Tomcat. Na mesma atualização, o órgão também incluiu outras duas vulnerabilidades exploradas ativamente, entre elas a CVE-2026-9198 no Langflow.

Segundo a cobertura disponível, a agência dos Estados Unidos deu às agências civis federais um prazo para remediar as vulnerabilidades adicionadas ao KEV, com vencimento em 2026-08-07. O prazo coloca a resposta oficial em uma janela curta para os sistemas atingidos por essas falhas.

Apache Tomcat sob exploração ativa

O registro da CISA classifica a CVE-2026-34486 como uma vulnerabilidade conhecida e explorada ativamente associada ao Apache Tomcat. Em rastreadores do KEV, a falha também aparece como parte do conjunto de debilidades já usadas em ataques.

A f4n6 informou ainda que o status SSVC atualizado da CVE-2026-34486 passou a refletir exploração ativa e impacto técnico total. O mesmo relatório indica que a vulnerabilidade afeta apenas as versões Tomcat 11.0.20, 10.1.53 e 9.0.116, com correções em 11.0.21, 10.1.54 e 9.0.117.

A referência da f4n6 também cita atividade pública de proof of concept para a CVE-2026-34486, um elemento que reforça a leitura de que o problema já vem sendo operacionalizado por atacantes. A ficha disponível na NVD e os rastreadores do KEV convergem na associação com o Apache Tomcat.

Langflow também entrou no KEV

A CISA acrescentou a CVE-2026-9198 ao catálogo junto com a CVE-2026-34486, e os rastreadores do KEV a listam como uma vulnerabilidade conhecida e explorada ativamente vinculada ao IBM Langflow OSS. A inclusão das duas falhas no mesmo movimento confirma que a agência identificou atividade real de exploração em mais de um produto exposto em ambientes corporativos.

A medida deixa as agências civis federais dos EUA com uma janela de remediação encerrada em 7 de agosto para os casos citados na cobertura. Para organizações que administram infraestrutura exposta, a atualização do KEV funciona como sinal de prioridade imediata sobre sistemas públicos ou acessíveis pela internet.

Fontes

Ver todas