Cybersecurity and Infrastructure Security Agency (CISA) har lagt til tre aktivt utnyttede sårbarheter i sin Katalog over kjente utnyttede sårbarheter (KEV): sårbarheter som påvirker Langflow, Apache Tomcat og N-central. KEV-katalogen eksisterer nettopp for å flagge sikkerhetshull som angripere allerede bruker aktivt, og denne siste bunten er intet unntak. For å gjøre det enda mer interessant har forskere ved Palo Alto Networks' Unit 42 koblet en av utnyttelseskampanjene til en hacking-agent som angivelig drives av DeepSeek, den kinesiske AI-modellen som har fått oppmerksomhet for sin raske adopsjon i både legitime og ondsinnede bruksområder.

For vanlige internettbrukere kan KEV-tillegg føles som intern sjargong. Det er de ikke. Disse oppføringene påvirker direkte programvaren som kjører i bakgrunnen av nettsider, eksterne styringsverktøy og AI-plattformer som bedrifter og tjenesteleverandører er avhengige av for å holde dataene dine trygge. Når angripere utnytter disse systemene før oppdateringer er på plass, rammes ofte de personene hvis informasjon systemene skulle beskytte.

Tre nye oppføringer i CISAs KEV-katalog

Hver av de tre sårbarhetene som nå er flagget av CISA befinner seg i ulike hjørner av programvareøkosystemet, noe som er en del av det som gjør denne oppdateringen bemerkelsesverdig. Langflow er en åpen kildekode-plattform for å bygge AI-agentarbeidsflyter, en programvarekategori som har eksplodert i popularitet etter hvert som selskaper kappes om å ta i bruk AI-verktøy internt. Apache Tomcat er en mye brukt webserver og servlet-beholder som understøtter utallige Java-baserte applikasjoner i bedrifter og offentlige etater. N-central er en ekstern overvåkings- og administrasjonsplattform (RMM) som brukes av IT-tjenesteleverandører for å administrere klientnettverk eksternt, noe som betyr at en enkelt kompromittert instans potensielt kan eksponere mange underliggende organisasjoner samtidig.

I henhold til føderale direktiver er etater under CISAs bindende operasjonelle direktiv pålagt å oppdatere KEV-listede sårbarheter innen et fastsatt tidsrom, noe som gjenspeiler hvor alvorlig myndighetene ser på bekreftet aktiv utnyttelse. Private organisasjoner er ikke underlagt samme påbud, men sikkerhetsteamene anser i stor grad KEV-oppføringer som et sterkt signal om å prioritere oppdatering umiddelbart fremfor å vente til en rutinemessig oppdateringssyklus.

Dette er ikke første gang CISA har handlet raskt for å flagge en sårbarhet som virkelige angripere allerede bruker. Byråets avsløring av en Linux root access-sårbarhet fra tidligere i år fulgte et lignende mønster: en sårbarhet oppdaget, våpenisert og lagt til i KEV på kort tid, noe som understreker hvor sammentrengt vinduet mellom avsløring og utnyttelse har blitt i hele programvareleverandørkjeden.

En DeepSeek-drevet hacking-agent kommer inn i bildet

Det som skiller denne runden med avsløringer er Unit 42s funn om at én av utnyttelseskampanjene ser ut til å være drevet av en AI-hacking-agent bygget på DeepSeek. AI-assistert angrepsverktøy er ikke noe nytt som konsept, men et dokumentert tilfelle som knytter en spesifikk KEV-listet utnyttelseskampanje til en navngitt AI-modell er et meningsfullt datapunkt. Det tyder på at automatiseringen angripere bruker for å finne, våpenisere og distribuere exploit mot sårbare systemer som Langflow-instanser, modnes raskt.

Den praktiske implikasjonen er hastighet. AI-assistert verktøy kan hjelpe angripere med å identifisere sårbare, internettvendte instanser av programvare som Langflow eller Tomcat raskere enn manuell rekognosering noensinne kunne, og dermed minske det allerede smale vinduet forsvarere har til å oppdatere før utnyttelsen starter.

Hvorfor aktivt utnyttede sårbarheter betyr noe for personvernet

Den direkte forbindelsen mellom infrastruktursårbarheter og personvern er lett å overse, men den er reell. Tomcat-servere og RMM-plattformer som N-central sitter ofte i hjertet av systemer som lagrer eller overfører kundedata, fra påloggingsinformasjon til økonomiske opptegnelser. Langflow-instanser blir i mellomtiden i stadig større grad brukt til å bygge AI-applikasjoner som behandler sensitive brukerdata, fra kundeservicehenvendelser til interne forretningsdata. En vellykket ekstern kodeutførelse eller uautorisert tilgang mot noen av disse systemene kan gi angripere et fotfeste for å bevege seg sideveis, eksfiltrere data eller distribuere løsepengevirus, og gjøre en teknisk sårbarhet til en personvernhendelse som berører langt flere mennesker enn den opprinnelige målorganisasjonen.

Hva dette betyr for deg

De fleste lesere vil ikke personlig oppdatere en Tomcat-server eller en N-central-installasjon, men ringvirkningene av disse sårbarhetene kan likevel nå deg. Hvis du bruker tjenester bygget på berørte plattformer, enten det er en bedrifts kundeportal, et AI-drevet støtteverktøy eller en IT-leverandør som administrerer organisasjonens nettverk, kan et brudd oppstrøms eksponere dataene dine nedstrøms. Det er verdt å følge med på bruddvarsler fra tjenester du bruker, og behandle eventuelle uventede forespørsler om tilbakestilling av passord eller varsler om kontoaktivitet med ekstra forsiktighet i ukene etter slike nyheter.

Konkrete råd

Hvis du administrerer IT-infrastruktur, prioriter å oppdatere alle Langflow-, Tomcat- eller N-central-instanser umiddelbart, og sjekk CISAs KEV-katalog direkte for de spesifikke oppføringene og tidsfristene for utbedring. Hvis du er en vanlig bruker, hold et øye med bruddvarslinger fra selskaper du stoler på, aktiver flerfaktorautentisering der det tilbys, og se på dette som en påminnelse om at programvaren som kjører stille i bakgrunnen av favorittjenestene dine, har en direkte linje til dine personlige data. Å holde seg informert om KEV-oppdateringer som denne er en liten vane som lønner seg når den neste aktivt utnyttede sårbarheten havner i overskriftene.