Navegación

IBM corrige 25 vulnerabilidades de Langflow, incluyendo dos fallos críticos de ejecución remota de código.

fuente: https://securityonline.info/langflow-vulnerabilities-1-12-3/

IBM ha publicado un boletín de seguridad que cubre 25 vulnerabilidades de Langflow en las versiones 1.0.0 a 1.12.2 de Langflow OSS. Dos de estas vulnerabilidades, CVE-2026-104334 y CVE-2026-93674, obtienen una puntuación de 9.8 en CVSS 3.1 y permiten que un atacante no autenticado ejecute código. IBM recomienda a los usuarios actualizar a Langflow 1.12.3.

Por qué es importante

Langflow es una herramienta de código abierto para la creación de agentes de IA y flujos de trabajo LLM. Sus servidores suelen almacenar claves API, credenciales de bases de datos y secretos de modelos. Por lo tanto, una intrusión podría exponer mucho más que el propio servidor de Langflow.

El conjunto de vulnerabilidades es extenso. De las 25 vulnerabilidades, 2 son críticas, 19 son de alta gravedad y 4 son de gravedad media. En total, 15 pueden permitir la ejecución de código. El boletín de IBM no informa de ninguna explotación en la práctica, y no se ha confirmado ninguna prueba de concepto pública. Cómo funcionan los ataques Ejecución de código sin autenticación

CVE-2026-104334 se origina por un “control inadecuado de la generación de código”, mientras que CVE-2026-93674 implica una “neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo”. Ambas vulnerabilidades no requieren inicio de sesión ni interacción del usuario.

Una tercera vulnerabilidad, CVE-2026-93675 (CVSS 8.8), explota la confusión de dependencias. Tampoco requiere inicio de sesión, aunque el usuario debe realizar alguna acción. Evasión del entorno aislado para usuarios registrados

La mayoría de las demás vulnerabilidades de Langflow se dirigen a usuarios autenticados. Varias eluden las comprobaciones de seguridad de código de la plataforma. Por ejemplo, CVE-2026-97655 evade una “lista de bloqueo incompleta en el escáner de seguridad de código”. CVE-2026-97676 permite la evasión del entorno aislado. Mientras tanto, la vulnerabilidad CVE-2026-93447 aprovecha la deserialización de valores de Redis almacenados en caché, pero requiere la clave secreta del servidor y permisos de escritura en Redis.

Acceso a archivos y fugas de datos

Los errores de recorrido de ruta permiten a los usuarios leer o escribir archivos fuera de las carpetas permitidas. Según IBM, la vulnerabilidad CVE-2026-97677 permite al autor de un flujo escribir archivos en cualquier directorio con permisos de escritura para la cuenta de servicio. También puede leer archivos de configuración, claves secretas o archivos de base de datos. Otros errores filtran credenciales o contaminan la caché de resultados de vértices. Finalmente, la vulnerabilidad CVE-2026-93679 provoca el bloqueo del servidor con archivos ZIP de tamaño excesivo.

Últimas noticias

02 DE OCTUBRE, 2026

CISA agrega a KEV una vulnerabilidad de omisión de autenticación de Cisco Catalyst SD-WAN Manager.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el miércoles una vulnerabilidad crítica de omisión de autenticación que afe...

Leer artículo →
01 DE OCTUBRE, 2026

Bitget confirma que una vulnerabilidad de día cero de terceros fue la responsable del robo de criptomonedas por valor de 387,5 millones de dólares.

El exchange de criptomonedas Bitget confirmó el miércoles que los atacantes que robaron 387,5 millones de dólares la semana pasada explotaron una vulnerabilidad...

Leer artículo →
01 DE OCTUBRE, 2026

Japón anuncia planes para construir una planta de fabricación de chips en la Luna para el año 2040

Japón, a través de la empresa Rapidus, ha anunciado planes para construir una planta de fabricación de chips en la Luna para el año 2040. Estados Unidos es dond...

Leer artículo →