Navegación

IBM corrige 25 vulnerabilidades de Langflow, incluyendo dos fallos críticos de ejecución remota de código.

fuente: https://securityonline.info/langflow-vulnerabilities-1-12-3/

IBM ha publicado un boletín de seguridad que cubre 25 vulnerabilidades de Langflow en las versiones 1.0.0 a 1.12.2 de Langflow OSS. Dos de estas vulnerabilidades, CVE-2026-104334 y CVE-2026-93674, obtienen una puntuación de 9.8 en CVSS 3.1 y permiten que un atacante no autenticado ejecute código. IBM recomienda a los usuarios actualizar a Langflow 1.12.3.

Por qué es importante

Langflow es una herramienta de código abierto para la creación de agentes de IA y flujos de trabajo LLM. Sus servidores suelen almacenar claves API, credenciales de bases de datos y secretos de modelos. Por lo tanto, una intrusión podría exponer mucho más que el propio servidor de Langflow.

El conjunto de vulnerabilidades es extenso. De las 25 vulnerabilidades, 2 son críticas, 19 son de alta gravedad y 4 son de gravedad media. En total, 15 pueden permitir la ejecución de código. El boletín de IBM no informa de ninguna explotación en la práctica, y no se ha confirmado ninguna prueba de concepto pública. Cómo funcionan los ataques Ejecución de código sin autenticación

CVE-2026-104334 se origina por un “control inadecuado de la generación de código”, mientras que CVE-2026-93674 implica una “neutralización inadecuada de elementos especiales utilizados en un comando del sistema operativo”. Ambas vulnerabilidades no requieren inicio de sesión ni interacción del usuario.

Una tercera vulnerabilidad, CVE-2026-93675 (CVSS 8.8), explota la confusión de dependencias. Tampoco requiere inicio de sesión, aunque el usuario debe realizar alguna acción. Evasión del entorno aislado para usuarios registrados

La mayoría de las demás vulnerabilidades de Langflow se dirigen a usuarios autenticados. Varias eluden las comprobaciones de seguridad de código de la plataforma. Por ejemplo, CVE-2026-97655 evade una “lista de bloqueo incompleta en el escáner de seguridad de código”. CVE-2026-97676 permite la evasión del entorno aislado. Mientras tanto, la vulnerabilidad CVE-2026-93447 aprovecha la deserialización de valores de Redis almacenados en caché, pero requiere la clave secreta del servidor y permisos de escritura en Redis.

Acceso a archivos y fugas de datos

Los errores de recorrido de ruta permiten a los usuarios leer o escribir archivos fuera de las carpetas permitidas. Según IBM, la vulnerabilidad CVE-2026-97677 permite al autor de un flujo escribir archivos en cualquier directorio con permisos de escritura para la cuenta de servicio. También puede leer archivos de configuración, claves secretas o archivos de base de datos. Otros errores filtran credenciales o contaminan la caché de resultados de vértices. Finalmente, la vulnerabilidad CVE-2026-93679 provoca el bloqueo del servidor con archivos ZIP de tamaño excesivo.

Últimas noticias

23 DE SEPTIEMBRE, 2026

Se ha corregido una vulnerabilidad crítica de ejecución remota de código en Next.js en la versión 16.3.6.

El 22 de septiembre de 2026, Vercel publicó una solución de emergencia para una vulnerabilidad crítica de ejecución remota de código (RCE) en Next.js. Esta vuln...

Leer artículo →
23 DE SEPTIEMBRE, 2026

Una aplicación falsa de monedero de criptomonedas propaga el malware PamStealer para robar contraseñas de Mac.

Una descarga falsa de una billetera de criptomonedas está distribuyendo una nueva versión de PamStealer a usuarios de Mac. El ataque comienza con un sitio web c...

Leer artículo →
23 DE SEPTIEMBRE, 2026

F5 corrige una vulnerabilidad de día cero en BIG-IP APM que fue explotada en ataques de ejecución remota de código (RCE).

F5 ha publicado actualizaciones de seguridad para abordar una vulnerabilidad crítica de día cero en BIG-IP APM que se está explotando en ataques de ejecución re...

Leer artículo →