Het Cybersecurity and Infrastructure Security Agency (CISA) heeft drie actief misbruikte kwetsbaarheden toegevoegd aan de catalogus met bekende misbruikte kwetsbaarheden (KEV): kwetsbaarheden in Langflow, Apache Tomcat en N-central. De KEV-catalogus is specifiek bedoeld om beveiligingslekken te signaleren die aanvallers al in de praktijk misbruiken, en deze laatste reeks is daarop geen uitzondering. Om het nog interessanter te maken: onderzoekers van Unit 42 van Palo Alto Networks hebben een van de uitbuitingscampagnes in verband gebracht met een hacking-agent die naar verluidt wordt aangedreven door DeepSeek, het Chinese AI-model dat onder vuur ligt vanwege de snelle adoptie ervan voor zowel legitieme als kwaadaardige doeleinden.
Voor gewone internetgebruikers kunnen toevoegingen aan de KEV-lijst overkomen als insiderpraat. Dat zijn ze niet. Deze vermeldingen hebben rechtstreeks invloed op de software die draait achter de websites, tools voor extern beheer en AI-platforms waar bedrijven en dienstverleners op vertrouwen om uw gegevens veilig te houden. Wanneer aanvallers deze systemen misbruiken voordat patches zijn toegepast, zijn de gevolgen vaak voor de mensen wier informatie die systemen hadden moeten beschermen.
Drie nieuwe vermeldingen in de KEV-catalogus van CISA
Elk van de drie kwetsbaarheden die nu door CISA zijn gemarkeerd, bevindt zich in een andere hoek van het software-ecosysteem, wat deze update mede opmerkelijk maakt. Langflow is een opensourceplatform voor het bouwen van workflows voor AI-agenten, een softwarecategorie die enorm populair is geworden nu bedrijven haast maken met de interne uitrol van AI-tools. Apache Tomcat is een veelgebruikte webserver en servletcontainer die ten grondslag ligt aan talloze Java-toepassingen binnen bedrijven en overheidsinstanties. N-central is een platform voor externe bewaking en beheer (RMM) dat door IT-dienstverleners wordt gebruikt om klantnetwerken op afstand te beheren, wat betekent dat één gecompromitteerde instantie in één klap veel onderliggende organisaties kan blootstellen.
Op grond van een federale richtlijn moeten instanties die onder de bindende operationele richtlijn van CISA vallen, kwetsbaarheden uit de KEV-lijst binnen een bepaalde termijn patchen, wat aangeeft hoe serieus de overheid bevestigde actieve uitbuiting neemt. Particuliere organisaties zijn niet gebonden aan hetzelfde mandaat, maar beveiligingsteams zien KEV-vermeldingen doorgaans als een sterk signaal om onmiddellijk prioriteit te geven aan patching in plaats van te wachten op een reguliere updatecyclus.
Het is niet de eerste keer dat CISA snel een kwetsbaarheid markeert waarvan aanvallers al gebruikmaken. De onthulling van een Linux-roottoegangsfout eerder dit jaar volgde een vergelijkbaar patroon: een kwetsbaarheid werd ontdekt, bewapend en in korte tijd aan de KEV-lijst toegevoegd, wat onderstreept hoe kort het venster tussen onthulling en uitbuiting in de softwaretoeleveringsketen is geworden.
Een door DeepSeek aangedreven hacking-agent doet zijn intrede
Wat deze reeks onthullingen bijzonder maakt, is de bevinding van Unit 42 dat een van de uitbuitingscampagnes lijkt te worden aangestuurd door een AI-hacking-agent die is gebouwd op DeepSeek. AI-ondersteunde aanvalshulpmiddelen zijn conceptueel niet nieuw, maar een gedocumenteerd geval waarin een specifieke KEV-uitbuitingscampagne wordt gekoppeld aan een met naam genoemd AI-model is een betekenisvol gegevenspunt. Het suggereert dat de automatisering die aanvallers gebruiken om exploits te vinden, te bewapenen en in te zetten tegen kwetsbare systemen zoals Langflow-instanties, snel volwassen wordt.
De praktische consequentie is snelheid. AI-ondersteunde hulpmiddelen kunnen aanvallers helpen om kwetsbare, via internet bereikbare instanties van software zoals Langflow of Tomcat sneller te identificeren dan met handmatige verkenning mogelijk is, waardoor het toch al krappe tijdsvenster voor verdedigers om te patchen voordat de uitbuiting begint, nog kleiner wordt.
Waarom actief misbruikte kwetsbaarheden belangrijk zijn voor privacy
Het directe verband tussen infrastructuurkwetsbaarheden en persoonlijke privacy is gemakkelijk over het hoofd te zien, maar het is reëel. Tomcat-servers en RMM-platforms zoals N-central bevinden zich vaak in het hart van systemen die klantgegevens opslaan of verzenden, van inloggegevens tot financiële administratie. Langflow-instanties worden intussen steeds vaker gebruikt om AI-toepassingen te bouwen die gevoelige gebruikersinvoer verwerken, van vragen aan de klantenservice tot interne bedrijfsgegevens. Een succesvolle exploit voor het uitvoeren van code op afstand of ongeautoriseerde toegang tot een van deze systemen kan aanvallers een voet aan de grond geven om zich lateraal te verplaatsen, gegevens te exfiltreren of ransomware te implementeren, waardoor een technische kwetsbaarheid verandert in een privacy-incident dat veel meer mensen treft dan de oorspronkelijke doelorganisatie.
Wat dit voor u betekent
De meeste lezers zullen niet zelf een Tomcat-server of N-central-implementatie patchen, maar de rimpeleffecten van deze kwetsbaarheden kunnen u nog steeds bereiken. Als u gebruikmaakt van diensten die op de getroffen platforms zijn gebouwd, of het nu gaat om een klantenportaal van een bedrijf, een AI-ondersteunde supporttool of een IT-provider die het netwerk van uw organisatie beheert, kan een inbreuk hogerop uw gegevens lagerop blootstellen. Het is de moeite waard om aandacht te besteden aan inbreukmeldingen van de diensten die u gebruikt en om onverwachte verzoeken om wachtwoordherstel of meldingen over accountactiviteit in de weken na dit soort nieuws extra voorzichtig te behandelen.
Praktische adviezen
Als u IT-infrastructuur beheert, geef dan onmiddellijk prioriteit aan het patchen van alle Langflow-, Tomcat- of N-central-instanties en raadpleeg rechtstreeks de KEV-catalogus van CISA voor de specifieke vermeldingen en deadlines voor herstel. Als u een gewone gebruiker bent, houd dan meldingen over datalekken van bedrijven waarvan u afhankelijk bent in de gaten, schakel multi-factor-authenticatie in waar deze wordt aangeboden en beschouw dit als een herinnering dat de software die stilletjes op de achtergrond van uw favoriete diensten draait, een directe lijn heeft naar uw persoonlijke gegevens. Op de hoogte blijven van KEV-updates zoals deze is een kleine gewoonte die zich terugbetaalt wanneer het volgende actief misbruikte lek het nieuws haalt.




