CISA inclui CVE-2026-34486 no KEV
CISA adicionou CVE-2026-34486 ao KEV por exploração ativa no Apache Tomcat e fixou prazo até 7 de agosto para remediação.
A CISA adicionou CVE-2026-34486 ao catálogo Known Exploited Vulnerabilities e confirmou exploração ativa em Apache Tomcat. A agência também incluiu outras duas falhas exploradas, entre elas CVE-2026-9198 no Langflow, e deu às agências civis federais dos EUA prazo até 7 de agosto para corrigi-las.
A CISA incorporou a CVE-2026-34486 ao catálogo Known Exploited Vulnerabilities, confirmando a exploração ativa de uma falha no Apache Tomcat. Na mesma atualização, o órgão também incluiu outras duas vulnerabilidades exploradas ativamente, entre elas a CVE-2026-9198 no Langflow.
Segundo a cobertura disponível, a agência dos Estados Unidos deu às agências civis federais um prazo para remediar as vulnerabilidades adicionadas ao KEV, com vencimento em 2026-08-07. O prazo coloca a resposta oficial em uma janela curta para os sistemas atingidos por essas falhas.
Apache Tomcat sob exploração ativa
O registro da CISA classifica a CVE-2026-34486 como uma vulnerabilidade conhecida e explorada ativamente associada ao Apache Tomcat. Em rastreadores do KEV, a falha também aparece como parte do conjunto de debilidades já usadas em ataques.
A f4n6 informou ainda que o status SSVC atualizado da CVE-2026-34486 passou a refletir exploração ativa e impacto técnico total. O mesmo relatório indica que a vulnerabilidade afeta apenas as versões Tomcat 11.0.20, 10.1.53 e 9.0.116, com correções em 11.0.21, 10.1.54 e 9.0.117.
A referência da f4n6 também cita atividade pública de proof of concept para a CVE-2026-34486, um elemento que reforça a leitura de que o problema já vem sendo operacionalizado por atacantes. A ficha disponível na NVD e os rastreadores do KEV convergem na associação com o Apache Tomcat.
Langflow também entrou no KEV
A CISA acrescentou a CVE-2026-9198 ao catálogo junto com a CVE-2026-34486, e os rastreadores do KEV a listam como uma vulnerabilidade conhecida e explorada ativamente vinculada ao IBM Langflow OSS. A inclusão das duas falhas no mesmo movimento confirma que a agência identificou atividade real de exploração em mais de um produto exposto em ambientes corporativos.
A medida deixa as agências civis federais dos EUA com uma janela de remediação encerrada em 7 de agosto para os casos citados na cobertura. Para organizações que administram infraestrutura exposta, a atualização do KEV funciona como sinal de prioridade imediata sobre sistemas públicos ou acessíveis pela internet.
Fontes
- CVE-2026-34486 — Apache Tomcat: the fix for an earlier EncryptInterceptor flaw reintroduced a bypass, and CISA's KEV listing lands months after a China-nexus campaign was already exploiting itctipilot.ch· CTI Pilot
- CVE-2026-34486 Apache Tomcat - f4n6f4n6.co.uk· f4n6
- CVE-2026-34486 Detail - NVDnvd.nist.gov· NVD
- CISA KEV — Live Tablechangeriskintel.com· Change Risk Intel
- CISA KEV Catalog — Known Exploited Vulnerabilities Trackercvetodo.com· CVETodo
- CISA Añade Tres Vulnerabilidades Activamente Explotadascybersecurefox.com· Cybersecurefox



