Агенцията за киберсигурност и инфраструктурна сигурност (CISA) добави три активно експлоатирани уязвимости към каталога си с известни експлоатирани уязвимости (KEV): недостатъци, засягащи Langflow, Apache Tomcat и N-central. Каталогът KEV съществува именно за да отбелязва дупки в сигурността, които нападателите вече използват реално, и тази последна партида не е изключение. Допълнителна интрига внася фактът, че изследователи от Unit 42 на Palo Alto Networks са свързали една от кампаниите за експлоатация с хакерски агент, задвижван според съобщения от DeepSeek – китайския AI модел, който привлече внимание с бързото си навлизане както в легитимни, така и в злонамерени сценарии.

За обикновените интернет потребители добавянията в KEV може да изглеждат като вътрешна работа на специалисти. Но не са. Тези записи пряко засягат софтуера, който работи зад уебсайтовете, инструментите за отдалечено управление и AI платформите, на които бизнесът и доставчиците на услуги разчитат, за да пазят вашите данни в безопасност. Когато нападателите експлоатират тези системи преди да бъдат приложени пачове, последствията често се стоварват върху хората, чиято информация тези системи е трябвало да защитават.

Три нови записа в каталога KEV на CISA

Всяка от трите уязвимости, които CISA сега отбелязва, се намира в различен ъгъл на софтуерната екосистема, което отчасти прави тази актуализация забележителна. Langflow е платформа с отворен код за изграждане на работни потоци с AI агенти – категория софтуер, чиято популярност експлодира, докато компаниите се надпреварват да внедряват AI инструменти вътрешно. Apache Tomcat е широко използван уеб сървър и контейнер за сървлети, който стои в основата на безброй Java-базирани приложения в предприятия и държавни агенции. N-central е платформа за отдалечено наблюдение и управление (RMM), използвана от доставчици на IT услуги за дистанционно администриране на клиентски мрежи, което означава, че един компрометиран екземпляр може потенциално да изложи едновременно много организации надолу по веригата.

С федерална директива агенциите, обхванати от Задължителната оперативна директива на CISA, са задължени да коригират уязвимостите от списъка KEV в определен срок, което отразява колко сериозно правителството приема потвърдената активна експлоатация. Частните организации не са обвързани със същия мандат, но екипите по сигурността масово третират включването в KEV като силен сигнал да приоритизират незабавното пачване, вместо да чакат рутинен цикъл на обновяване.

Това не е първият път, в който CISA действа бързо, за да отбележи уязвимост, която реални нападатели вече използват. Разкриването на уязвимост за root достъп в Linux от по-рано тази година следваше подобен модел: уязвимост, открита, въоръжена и добавена в KEV за кратко време, което подчертава колко се е стеснил прозорецът между разкриването и експлоатацията в цялата верига на доставки на софтуер.

Хакерски агент, задвижван от DeepSeek, влиза в картината

Това, което отличава този кръг от разкрития, е констатацията на Unit 42, че една от кампаниите за експлоатация изглежда се задвижва от AI хакерски агент, изграден върху DeepSeek. Инструментите за атаки, подпомагани от AI, не са нови като концепция, но документиран случай, който свързва конкретна кампания за експлоатация от списъка KEV с наименован AI модел, е значима точка от данни. Това подсказва, че автоматизацията, която нападателите използват за откриване, въоръжаване и внедряване на експлойти срещу уязвими системи като инстанции на Langflow, бързо узрява.

Практическото следствие е скорост. Инструментите, подпомагани от AI, могат да помогнат на нападателите да идентифицират уязвими, достъпни през интернет инстанции на софтуер като Langflow или Tomcat по-бързо, отколкото ръчното разузнаване някога би могло, като по този начин стесняват и без това тесния прозорец, с който разполагат защитниците за пачване преди началото на експлоатацията.

Защо активно експлоатираните уязвимости имат значение за личния живот

Пряката връзка между уязвимостите в инфраструктурата и личния живот е лесна за пренебрегване, но е реална. Tomcat сървърите и RMM платформи като N-central често се намират в сърцето на системи, които съхраняват или предават клиентски данни – от идентификационни данни за вход до финансови записи. Инстанциите на Langflow междувременно все повече се използват за изграждане на AI приложения, които обработват чувствителни потребителски входни данни – от запитвания за обслужване на клиенти до вътрешни бизнес данни. Успешен експлойт с отдалечено изпълнение на код или неоторизиран достъп срещу която и да е от тези системи може да даде на нападателите опорна точка за латерално придвижване, извличане на данни или внедряване на рансъмуер, превръщайки техническата уязвимост в инцидент, засягащ личния живот на далеч повече хора от първоначалната целева организация.

Какво означава това за вас

Повечето читатели няма лично да пачват Tomcat сървър или внедряване на N-central, но вълновите ефекти от тези уязвимости все пак могат да ви достигнат. Ако използвате услуги, изградени върху засегнати платформи – независимо дали става въпрос за клиентски портал на компания, инструмент за поддръжка, задвижван от AI, или IT доставчик, управляващ мрежата на вашата организация – пробив нагоре по веригата може да изложи вашите данни надолу по веригата. Струва си да обръщате внимание на известията за пробиви от услугите, които използвате, и да третирате всякакви неочаквани заявки за нулиране на парола или предупреждения за активност в акаунта с повишено внимание в седмиците след новини като тази.

Практически изводи

Ако управлявате IT инфраструктура, приоритизирайте незабавното пачване на всички инстанции на Langflow, Tomcat или N-central и проверете директно каталога KEV на CISA за конкретните записи и крайните срокове за отстраняване. Ако сте обикновен потребител, следете за съобщения за пробиви от компаниите, на които разчитате, активирайте многофакторно удостоверяване навсякъде, където се предлага, и приемете това като напомняне, че софтуерът, който работи тихо зад кулисите на любимите ви услуги, има пряка връзка с личните ви данни. Да сте информирани за актуализациите на KEV като тази е малък навик, който се отплаща, когато следващата активно експлоатирана уязвимост попадне в заглавията.