CISA در ۵ اوت ۲۰۲۶ سه آسیب‌پذیری را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد و اعلام نمود مهاجمان به‌طور فعال از آن‌ها سوءاستفاده می‌کنند.

آسیب‌پذیری‌های افزوده‌شده

  • CVE-2026-9198 (CVSS 9.8) — مشکل تزریق کد در Langflow که به مهاجمان غیرمجاز امکان اجرای کامل کد از راه دور در پیاده‌سازی‌های پیش‌فرض را می‌داد. رفع در نسخهٔ 1.10.1 (ژوئیهٔ ۲۰۲۶). مرجع CVE: NVD.
  • CVE-2026-34486 (CVSS 7.5) — فقدان رمزنگاری داده‌های حساس در Apache Tomcat که امکان عبور از EncryptInterceptor (مولفه‌ای برای رمزنگاری پیش‌اشتراک‌گذاری‌شده در خوشه) را فراهم می‌کرد. نسخه‌های اصلاح‌شده: 11.0.21، 10.1.54 و 9.0.117 (آوریل ۲۰۲۶). مرجع CVE: NVD.
  • CVE-2026-18556 (CVSS 8.2) — دورزدن احراز هویت در N‑able N‑central. به‌دلیل اصلاح ناقص، سازنده پچ تکمیلی با شناسهٔ CVE-2026-18577 منتشر کرد؛ هر دو مورد در فهرست KEV قرار دارند. مرجع سازنده: N‑able.

عامل تهدید و کارزار مبتنی بر هوش مصنوعی

گزارش Unit 42 نشان می‌دهد بازیگری چینی‌زبان با نام‌های مستعار knaire / KnYuan یک کارزار خودگردان مجهز به ابزارهای هوش مصنوعی را اجرا کرده است. این بازیگر از ابزارهایی مانند DeepSeek از طریق چارچوب Hermes Agent به‌عنوان اپراتور تهاجمی بهره گرفته است. تحلیل‌ها حاکی از آن است که بیش از ۴۶۰ هدف توسط ترکیبی از اسکن و بهره‌برداری خودکار و عملیات دستی مورد هدف قرار گرفته‌اند؛ سامانه‌های خودکار در مدت زمانی کوتاه حجم بالایی از تحلیل‌های دستی را شبیه‌سازی کرده‌اند. گزارش Unit 42: Unit 42.

وقتی تلاش اولیه برای بهره‌برداری از نقص دیگری در Langflow (CVE-2026-33017, CVSS 9.8) به‌دلیل محدودیت پیکربندی هدف موفق نبود، عامل خودگردان به جستجوی آسیب‌پذیری‌های باارزش‌تر پرداخت. این بازیگر علاوه بر n8n، از حفره‌هایی در Citrix NetScaler (CVE-2026-3055)، Marimo (CVE-2026-39987)، Apache Tomcat (CVE-2026-34486) و نقاط انتهایی IKE VPN (CVE-2026-33824) برای عملیات دستی استفاده کرده است.

پچ‌ها، مهلت و الزامات اجرایی

CISA از سازمان‌ها خواسته فوراً اصلاحات مربوطه را اعمال کنند و خاطرنشان کرده سازمان‌های قوه مجریه فدرال (FCEB) تا ۷ اوت ۲۰۲۶ فرصت دارند به‌منظور حفاظت از شبکه‌ها به‌روزرسانی‌ها را اجرا کنند. فهرست KEV: CISA KEV.

اقدامات فوری برای مدیران و مهندسان امنیت

  • سرورهای Langflow را بلافاصله به نسخهٔ 1.10.1 یا جدیدتر ارتقاء دهید و تنظیمات پیش‌فرض را بازبینی کنید.
  • سامانه‌های Apache Tomcat را به نسخه‌های 11.0.21، 10.1.54 یا 9.0.117 به‌روزرسانی کرده و پیکربندی EncryptInterceptor را بررسی کنید.
  • برای N‑able N‑central، آخرین پچ‌ها از جمله اصلاح مربوط به CVE-2026-18577 را اعمال و سابقهٔ پچ‌های ناقص را بررسی کنید.
  • دستگاه‌های در معرض اینترنت را ایزوله کرده، دسترسی ادمین را محدود و پورت‌های غیرضروری را مسدود کنید.
  • امتیازات و کلیدهای پیش‌اشتراک‌گذاری‌شده را بازبینی و در صورت نیاز بازسازی نمایید؛ لاگ‌ها را برای رفتارهای غیرعادی و شاخص‌های مرتبط با ابزارهایی مانند DeepSeek اسکن کنید.
  • ابزارهای تشخیص نفوذ، WAF و سامانه‌های مانیتورینگ را تقویت و فرایند واکنش به رخداد را آماده نگه دارید.
  • برای خدمات بحرانی شبکه‌های جداگانه در نظر بگیرید، اصل حداقل دسترسی را اجرا کنید و به‌روزرسانی‌های خودکار را در برنامهٔ پچ اولویت‌بندی نمایید.

چشم‌انداز

ترکیب حملات خودگردان مبتنی بر هوش مصنوعی و عملیات دستی توان دفاع سنتی را تحت فشار قرار می‌دهد. علاوه بر نصب پچ‌ها، باید قابلیت‌های تشخیص رفتارهای خودکار و واکنش سریع به شاخص‌های تهدید را ارتقا داد تا از موفقیت تهدیدهای فعال جلوگیری شود.