CISA apela à correção imediata de falhas críticas de software
Agências federais dos EUA estão em alerta máximo para corrigir três vulnerabilidades graves de software, incluindo uma na ferramenta de IA Langflow.

Pontos-chave
- A CISA adicionou três falhas críticas à sua lista de Vulnerabilidades Conhecidas Exploradas em 5 de agosto de 2026.
- CVE-2026-9198 em Langflow tem uma pontuação de 9,8 em 10 de gravidade.
- As falhas permitem que atacantes executem código em sistemas vulneráveis sem credenciais.
- Agências federais dos EUA têm um prazo para corrigir estas questões rapidamente.
A Agência de Segurança de Infraestruturas e Cibersegurança dos EUA (CISA) emitiu um aviso sobre três vulnerabilidades de software que estão atualmente a ser exploradas por cibercriminosos. Conforme relatado pela primeira vez pela ThreatVectr, estas falhas foram adicionadas ao catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da CISA, que lista erros a serem ativamente utilizados em ataques. As agências federais têm agora a obrigação de corrigir estas vulnerabilidades como uma questão de urgência.
O que são as falhas?
A mais grave das três falhas é a CVE-2026-9198, que afeta Langflow, uma ferramenta de código aberto utilizada para integrar modelos de IA em aplicações. Esta falha tem uma pontuação de 9,8 em 10 na escala de gravidade, o que significa que qualquer pessoa pode enviar um pedido especialmente criado para um servidor vulnerável e executar qualquer código que desejar, sem necessidade de uma palavra-passe.
As outras duas vulnerabilidades estão em Apache Tomcat, um servidor web popular, e N-central, uma ferramenta de gestão remota utilizada por fornecedores de serviços de TI. Estas falhas são particularmente preocupantes porque estão profundamente enterradas dentro de redes, oferecendo aos atacantes potencialmente acesso amplo se exploradas.
| Produto | CVE | Gravidade | Tipo de Falha |
|---|---|---|---|
| Langflow | CVE-2026-9198 | 9,8 (Crítica) | Execução remota de código |
| Apache Tomcat | Listada em KEV | Não divulgada | Ativamente explorada |
| N-central | Listada em KEV | Não divulgada | Ativamente explorada |
Devem os utilizadores estar preocupados?
Embora a maioria dos indivíduos não interaja diretamente com estes produtos de software, o impacto é generalizado. Muitos serviços essenciais, incluindo bancos, hospitais e agências governamentais, utilizam estas ferramentas. Uma violação pode levar a perturbações significativas nestes serviços. Para pequenas empresas que dependem de serviços de TI terceirizados, uma vulnerabilidade em N-central poderia deixá-las particularmente expostas.
O que devem fazer as organizações?
As organizações devem tratar a correção destas vulnerabilidades como uma prioridade imediata. Para utilizadores de Langflow, atualizar para a versão segura mais recente é crucial, e devem garantir que a ferramenta não está acessível publicamente na internet. Para Apache Tomcat, é essencial confirmar qual versão está a ser utilizada e garantir que está segura. Para aqueles que utilizam N-central, seguir as orientações do fornecedor e rodar quaisquer credenciais possivelmente comprometidas. A CISA normalmente define um prazo de 21 dias para as agências federais abordarem as vulnerabilidades, mas outros devem agir ainda mais rapidamente.
Perguntas frequentes
O que é o catálogo de Vulnerabilidades Conhecidas Exploradas?
O catálogo KEV é uma lista mantida pela CISA de vulnerabilidades de software que estão ativamente a ser exploradas por atacantes. Ajuda a priorizar quais os erros que requerem atenção imediata.
Como posso verificar se meu sistema é afetado?
As organizações devem realizar uma auditoria completa dos seus sistemas para ver se utilizam algum software vulnerável. Uma identificação rápida pode ajudar a mitigar riscos de forma mais eficiente.
O que acontece se estas vulnerabilidades não forem corrigidas?
A falha em corrigir estas vulnerabilidades pode resultar em acesso não autorizado a sistemas, violações de dados e perturbações operacionais significativas.



