CISA exige a agencias federales parchear vulnerabilidad de omisión de autenticación en Langflow

CISA exige parche urgente

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha dado de plazo hasta el viernes a las agencias federales para que parcheen una vulnerabilidad explotada activamente en Langflow, un marco visual para construir agentes de IA. Langflow es un objetivo atractivo para los hackers debido a su popularidad en el ecosistema de desarrollo de IA, ya que ofrece una interfaz de arrastrar y soltar para conectar nodos en canalizaciones ejecutables y una API REST para ejecutarlos programáticamente.

Detalles de la vulnerabilidad

La vulnerabilidad, rastreada como CVE-2026-55255 y catalogada como una referencia directa a objetos insegura (IDOR), permite a actores de amenazas autenticados acceder a los flujos de otros usuarios mediante el envío de una solicitud maliciosa al endpoint /api/v1/responses con el UUID de la víctima (flow_id). La explotación exitosa también permite a los atacantes acceder a datos sensibles procesados por los flujos de la víctima y consumir sus recursos.

"Por lo que observamos, está claro que el actor de amenazas es oportunista y está motivado financieramente", afirmaron los investigadores de Sysdig. "En resumen, está claro que el motivo era el dinero a través de dos rendimientos fiables de un host de IA comprometido: su capacidad de cómputo (botnet/implante) y sus credenciales (claves LLM/nube), ambos perseguidos con herramientas baratas, repetibles y de baja sofisticación".

Historial de vulnerabilidades en Langflow

El martes, CISA agregó la omisión de autorización CVE-2026-55255 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) asegurar sus dispositivos antes del viernes, según lo requerido por la Directiva Operativa Vinculante (BOD) 26-04. "Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", advirtió la agencia. "Las partes interesadas son responsables de evaluar la exposición a internet de cada activo y garantizar el cumplimiento de las pautas de parcheo de BOD 26-04".

CISA también agregó un problema de seguridad de autenticación faltante en Langflow (CVE-2025-3248) a su catálogo KEV en mayo de 2025 y una vulnerabilidad de inyección de código (CVE-2026-33017) en marzo de 2026. La agencia señaló la primera como explotada por bandas de ransomware el martes, después de que la empresa de seguridad en la nube Sysdig informara que la operación de ransomware JadePuffer la utilizó para volcar la base de datos PostgreSQL de Langflow. Desde junio, los atacantes también han estado explotando activamente una vulnerabilidad de salto de ruta de alta gravedad (CVE-2026-5027) en Langflow para escribir archivos arbitrarios en servidores expuestos, según la investigadora de seguridad de VulnCheck, Caitlin Condon.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *