CISA ordena acción urgente por vulnerabilidad RCE en Langflow explotada activamente
La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) de Estados Unidos ordenó el martes a las agencias gubernamentales priorizar el parcheo de una vulnerabilidad en el marco visual Langflow, utilizado para construir agentes de inteligencia artificial, que está siendo explotada activamente.
Registrada como CVE-2026-0770, esta falla de seguridad crítica permite a actores de amenazas no autenticados obtener ejecución remota de código como root en ataques de baja complejidad. Según investigadores de Trend Micro, quienes descubrieron y reportaron la falla: "La falla específica existe en el manejo del parámetro exec_globals proporcionado al endpoint validate. El problema resulta de la inclusión de un recurso desde una esfera de control no confiable. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de root".
La empresa de inteligencia de vulnerabilidades KEVIntel observó por primera vez la explotación activa de CVE-2026-0770 el 27 de junio, registrando más de 220 intentos de explotación desde 64 direcciones IP fuente únicas antes de que CISA incluyera la falla en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).
Ryan Dewhurst, fundador de KEVIntel, declaró a BleepingComputer que la actividad maliciosa dirigida a la falla CVE-2026-0770 no se limita a verificaciones de vulnerabilidad; se observaron cargas maliciosas que intentaban implementar malware y obtener credenciales de AWS, variables de entorno y metadatos de contenedores. "La mayoría de la actividad involucró verificaciones de ejecución de comandos o reconocimiento del sistema. Sin embargo, KEVIntel también observó intentos de descargar scripts de segunda etapa y acceder a variables de entorno, metadatos en la nube y archivos de credenciales", dijo Dewhurst.
Las organizaciones que operan Langflow deben investigar las solicitudes históricas a /api/v1/validate/code, revisar la actividad del host, restringir el acceso a la funcionalidad de validación y rotar las credenciales expuestas cuando no se pueda descartar una ejecución exitosa.
Agencias federales obligadas a tomar medidas inmediatas
El martes, CISA agregó CVE-2026-0770 a su catálogo KEV, ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) de EE.UU. asegurar sus sistemas antes del viernes, según lo exige la Directiva Operativa Vinculante (BOD) 26-04. "Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal", advirtió la agencia de ciberseguridad.
CISA ha señalado otras vulnerabilidades de Langflow como explotadas activamente en los últimos años, incluido un problema de autenticación faltante (CVE-2025-3248) en mayo de 2025, una vulnerabilidad de inyección de código (CVE-2026-33017) en marzo de 2026 y una falla de Referencia Directa a Objetos Insegura (IDOR) (CVE-2026-55255) a principios de este mes. La agencia también confirmó que CVE-2025-3248 está siendo explotada en ataques de ransomware, después de que la empresa de seguridad en la nube Sysdig informara que el grupo de ransomware JadePuffer la utiliza para volcar bases de datos PostgreSQL de Langflow.



















Deja una respuesta