Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило три активно эксплуатируемые уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV): уязвимости в Langflow, Apache Tomcat и N‑central. Каталог KEV существует именно для того, чтобы отмечать бреши в безопасности, которые злоумышленники уже используют в реальных атаках, и последнее пополнение не стало исключением. Дополнительный интерес вызывает то, что исследователи из подразделения Unit 42 компании Palo Alto Networks связали одну из кампаний по эксплуатации с хакерским агентом, который, как сообщается, работает на базе DeepSeek — китайской модели ИИ, привлекшей внимание стремительным распространением как в легитимных, так и во вредоносных сценариях.
Обычным пользователям интернета пополнения KEV могут казаться чем-то вроде внутренней кухни. Но это не так. Эти записи напрямую затрагивают программное обеспечение, работающее за кулисами веб-сайтов, инструментов удалённого управления и ИИ-платформ, на которые полагаются компании и поставщики услуг, чтобы защищать ваши данные. Когда злоумышленники эксплуатируют эти системы до того, как установлены исправления, последствия часто сказываются на тех людях, чью информацию эти системы были призваны оберегать.
Три новые записи в каталоге KEV CISA
Каждая из трёх уязвимостей, отмеченных CISA, находится в своём уголке программной экосистемы, что отчасти и делает это обновление примечательным. Langflow — это опенсорсная платформа для построения рабочих процессов ИИ-агентов, категория программ, переживающая взрывной рост популярности, поскольку компании стремятся быстрее внедрять ИИ-инструменты для внутренних задач. Apache Tomcat — широко используемый веб-сервер и сервлет-контейнер, лежащий в основе бесчисленных Java-приложений на предприятиях и в государственных учреждениях. N‑central — платформа удалённого мониторинга и управления (RMM), которую поставщики ИТ-услуг используют для удалённого администрирования клиентских сетей, а это значит, что одна скомпрометированная инстанция потенциально может раскрыть множество нижестоящих организаций одновременно.
Согласно федеральной директиве, агентства, подпадающие под обязательную операционную директиву CISA (Binding Operational Directive), обязаны устанавливать исправления для уязвимостей из каталога KEV в строго определённые сроки, что отражает серьёзность, с которой правительство относится к подтверждённой активной эксплуатации. Частные организации не связаны таким же мандатом, однако специалисты по безопасности повсеместно воспринимают включение в KEV как яркий сигнал к немедленной приоритетной установке обновлений, а не к ожиданию планового цикла.
Это не первый случай, когда CISA оперативно помечает уязвимость, которую злоумышленники уже применяют в реальных атаках. Недавнее раскрытие уязвимости, дающей root‑доступ в Linux этого года развивалось по схожему сценарию: уязвимость была обнаружена, превращена в оружие и добавлена в KEV в сжатые сроки, что подчёркивает, насколько сократилось окно между раскрытием и эксплуатацией по всей цепочке поставок программного обеспечения.
Хакерский агент на базе DeepSeek вступает в игру
Что выделяет этот раунд раскрытий, так это находка Unit 42: одна из кампаний по эксплуатации, по-видимому, управляется ИИ-хакерским агентом, построенным на DeepSeek. Инструментарий атак с использованием ИИ концептуально не нов, но задокументированный случай, связывающий конкретную кампанию по эксплуатации уязвимости из KEV с названной моделью ИИ, — это значимая веха. Это говорит о том, что автоматизация, которую атакующие используют для поиска, вооружения и развёртывания эксплойтов против уязвимых систем, таких как инстанции Langflow, стремительно взрослеет.
Практическое следствие — скорость. ИИ-инструментарий помогает злоумышленникам идентифицировать уязвимые, обращённые в интернет экземпляры программ вроде Langflow или Tomcat быстрее, чем это когда-либо могла сделать ручная разведка, ещё сильнее сжимая и без того узкое окно, которое есть у защитников, чтобы установить исправления до начала эксплуатации.
Почему активно эксплуатируемые уязвимости важны для конфиденциальности
Прямую связь между уязвимостями инфраструктуры и личной конфиденциальностью легко упустить из виду, но она реальна. Серверы Tomcat и RMM-платформы вроде N‑central часто находятся в самом центре систем, хранящих или передающих клиентские данные, от учётных данных для входа до финансовых записей. Инстанции Langflow, тем временем, всё чаще используются для построения ИИ-приложений, обрабатывающих конфиденциальный пользовательский ввод: от запросов в службу поддержки до внутренних бизнес-данных. Успешная эксплуатация удалённого выполнения кода или несанкционированного доступа в любой из этих систем может дать злоумышленникам плацдарм для бокового перемещения, кражи данных или развёртывания программ-вымогателей, превращая техническую уязвимость в инцидент с конфиденциальностью, затрагивающий куда больше людей, чем первоначальная целевая организация.
Что это значит для вас
Большинство читателей не будут самостоятельно устанавливать патчи для сервера Tomcat или развёртывания N‑central, но эхо-эффекты этих уязвимостей всё равно могут вас коснуться. Если вы пользуетесь сервисами, построенными на затронутых платформах, — будь то клиентский портал компании, ИИ-поддерживаемый инструмент поддержки или ИТ-провайдер, управляющий сетью вашей организации, — взлом на верхнем уровне может раскрыть ваши данные на нижнем. Стоит обращать внимание на уведомления об утечках от сервисов, которыми вы пользуетесь, и относиться с повышенной осторожностью к любым неожиданным запросам на сброс пароля или оповещениям об активности в аккаунте в течение нескольких недель после подобных новостей.
Практические выводы
Если вы управляете ИТ-инфраструктурой, немедленно установите исправления для всех инстанций Langflow, Tomcat или N‑central и сверьтесь непосредственно с каталогом KEV CISA, чтобы узнать конкретные записи и сроки устранения. Если вы обычный пользователь, следите за раскрытиями утечек от компаний, на которые вы полагаетесь, включайте многофакторную аутентификацию везде, где она предлагается, и воспринимайте это как напоминание: программное обеспечение, тихо работающее за кулисами ваших любимых сервисов, имеет прямой выход на ваши личные данные. Оставаться в курсе таких обновлений KEV — небольшая привычка, которая окупается, когда очередная активно эксплуатируемая уязвимость попадает в заголовки.




