CISA inclui CVE-2026-34486 no KEV
CISA adicionou CVE-2026-34486 ao KEV por exploração ativa no Apache Tomcat e fixou prazo até 7 de agosto para remediação.
A CISA adicionou CVE-2026-34486 ao catálogo Known Exploited Vulnerabilities e confirmou exploração ativa em Apache Tomcat. A agência também incluiu outras duas falhas exploradas, entre elas CVE-2026-9198 no Langflow, e deu às agências civis federais dos EUA prazo até 7 de agosto para corrigi-las.
A CISA incorporou a CVE-2026-34486 ao catálogo Known Exploited Vulnerabilities, confirmando a exploração ativa de uma falha no Apache Tomcat. Na mesma atualização da lista, a agência adicionou outras duas vulnerabilidades exploradas ativamente, entre elas a CVE-2026-9198 no Langflow, e fixou para as agências civis federais dos EUA o prazo de remediação em 2026-08-07.
O que marca a inclusão da CVE-2026-34486 no KEV?
O registro da CISA classifica a CVE-2026-34486 como uma vulnerabilidade conhecida e explorada ativamente, associada ao Apache Tomcat. Em rastreadores do KEV, a falha também aparece entre as fraquezas que já estão sendo usadas em ataques.
A f4n6 informou ainda que o status SSVC atualizado para a CVE-2026-34486 passou a refletir exploração ativa e impacto técnico total. O mesmo relatório aponta que a vulnerabilidade afeta apenas as versões Tomcat 11.0.20, 10.1.53 e 9.0.116, com correções em 11.0.21, 10.1.54 e 9.0.117.
A referência da f4n6 também menciona atividade pública de proof of concept para a CVE-2026-34486, um elemento que reforça a avaliação de que a falha está sendo operacionalizada por invasores. A ficha disponível no NVD e os rastreadores do KEV coincidem na associação com o Apache Tomcat.
¿Qué outra vulnerabilidade sumou CISA ao mesmo listado?
A CISA adicionou a CVE-2026-9198 ao catálogo junto com a CVE-2026-34486, e os rastreadores do KEV a classificam como uma vulnerabilidade conhecida e explorada ativamente ligada ao IBM Langflow OSS. A inclusão das duas falhas no mesmo movimento confirma que a agência viu atividade real de exploração em mais de um produto exposto em ambientes corporativos.
A medida deixa as agências civis federais dos EUA com a janela de remediação encerrada em 7 de agosto para os casos citados na cobertura. Para organizações que administram infraestrutura exposta, a atualização do KEV funciona como sinal de prioridade imediata sobre sistemas públicos ou acessíveis pela internet.
Fontes
- CVE-2026-34486 — Apache Tomcat: the fix for an earlier EncryptInterceptor flaw reintroduced a bypass, and CISA's KEV listing lands months after a China-nexus campaign was already exploiting itctipilot.ch· CTI Pilot
- CVE-2026-34486 Apache Tomcat - f4n6f4n6.co.uk· f4n6
- CVE-2026-34486 Detail - NVDnvd.nist.gov· NVD
- CISA KEV — Live Tablechangeriskintel.com· Change Risk Intel
- CISA KEV Catalog — Known Exploited Vulnerabilities Trackercvetodo.com· CVETodo
- CISA Añade Tres Vulnerabilidades Activamente Explotadascybersecurefox.com· Cybersecurefox



