CiberLATAMbywhalemate

CISA suma CVE-2026-34486 a su catálogo KEV

CISA agregó CVE-2026-34486 al KEV por explotación activa en Apache Tomcat y fijó plazo de remediación para agencias federales al 7 de agosto.

Whalemate Labs · Research asistido por IAPublicado:2 min

CISA agregó CVE-2026-34486 al catálogo Known Exploited Vulnerabilities y confirmó explotación activa en Apache Tomcat. La agencia también incluyó otras dos fallas explotadas, entre ellas CVE-2026-9198 en Langflow, y dio a las agencias civiles federales de EE. UU. plazo hasta el 7 de agosto para remediarlas.

CISA incorporó CVE-2026-34486 al catálogo Known Exploited Vulnerabilities, lo que confirma explotación activa de una vulnerabilidad en Apache Tomcat. La misma actualización del listado sumó otras dos fallas explotadas activamente, entre ellas CVE-2026-9198 en Langflow.

La cobertura disponible indica que la agencia estadounidense otorgó a las agencias civiles federales de EE. UU. una fecha límite de remediación para las vulnerabilidades agregadas al KEV, con vencimiento el 2026-08-07. El dato ubica la respuesta oficial en un plazo corto para sistemas alcanzados por estas fallas.

Apache Tomcat bajo explotación activa

El registro de CISA marca a CVE-2026-34486 como una vulnerabilidad conocida y activamente explotada asociada a Apache Tomcat. En rastreadores del KEV, la falla también figura como parte del conjunto de debilidades que ya están siendo aprovechadas en ataques.

f4n6 informó además que el estado SSVC actualizado para CVE-2026-34486 pasó a reflejar explotación activa y un impacto técnico total. Ese mismo reporte señala que la vulnerabilidad afecta solo a Tomcat 11.0.20, 10.1.53 y 9.0.116, con correcciones en 11.0.21, 10.1.54 y 9.0.117.

La referencia de f4n6 también menciona actividad pública de proof of concept para CVE-2026-34486, un elemento que refuerza la idea de que el problema está siendo operacionalizado por atacantes. La ficha disponible en NVD y los rastreadores del KEV coinciden en la asociación con Apache Tomcat.

Langflow también entró al KEV

CISA añadió CVE-2026-9198 al catálogo junto con CVE-2026-34486, y los rastreadores del KEV la listan como una vulnerabilidad conocida y activamente explotada vinculada a IBM Langflow OSS. La inclusión de ambas fallas en el mismo movimiento confirma que la agencia vio actividad real de explotación en más de un producto expuesto en entornos corporativos.

La medida deja a las agencias civiles federales de EE. UU. con una ventana de remediación cerrada al 7 de agosto para los casos mencionados en la cobertura. Para organizaciones que administran infraestructura expuesta, la actualización del KEV funciona como señal de prioridad inmediata sobre sistemas públicos o accesibles desde internet.

Fuentes

Ver todas