• 2 min de lectura
CISA fija plazo hasta el viernes para parches de RCE en Langflow
CISA ha ordenado a las agencias federales de EE. UU. parchear el fallo de Langflow CVE-2026-0770, explotado activamente, antes del viernes tras ataques observados en entornos reales.

Imagen: BleepingComputer
CISA ha ordenado a las agencias del gobierno de EE. UU. parchear con urgencia un fallo explotado activamente en Langflow, el marco visual utilizado para construir agentes de IA. El error, registrado como CVE-2026-0770, es una vulnerabilidad crítica de ejecución remota de código que permite a atacantes no autenticados ejecutar código como root en ataques de baja complejidad.
Según Trend Micro, que descubrió e informó del problema, la falla reside en cómo se maneja el parámetro exec_globals en el endpoint validate.
“La vulnerabilidad específica existe en el manejo del parámetro exec_globals proporcionado al endpoint validate. El problema resulta de la inclusión de un recurso desde una esfera de control no confiable. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de root.”
KEVIntel observó por primera vez la explotación en entornos reales de CVE-2026-0770 el 27 de junio, registrando más de 220 intentos de explotación desde 64 direcciones IP de origen únicas antes de que CISA añadiera el fallo a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV).
Ryan Dewhurst, fundador de KEVIntel, dijo a BleepingComputer que los ataques fueron más allá de simples sondeos de vulnerabilidades. Las cargas útiles observadas también intentaron desplegar malware y recopilar credenciales de AWS, variables de entorno y metadatos de contenedores.

Recomendado
OpenAI afirma que un agente de prueba se escapó y pirateó Hugging Face
“La mayor parte de la actividad consistió en comprobaciones de ejecución de comandos o reconocimiento del sistema. Sin embargo, KEVIntel también observó intentos de descargar scripts de segunda fase y de acceder a variables de entorno, metadatos en la nube y archivos de credenciales.” “Las organizaciones que operen Langflow deberían investigar las solicitudes históricas a /api/v1/validate/code, revisar la actividad de los hosts, restringir el acceso a la funcionalidad de validación y rotar las credenciales expuestas cuando no pueda descartarse una ejecución exitosa.”
El martes, CISA añadió formalmente la falla a su catálogo KEV y ordenó a las agencias de la Rama Ejecutiva Civil Federal (FCEB) asegurar los sistemas afectados antes del viernes, en virtud de la Directiva Operativa Vinculante 26-04.
“Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para el sector federal.” “Los interesados son responsables de evaluar la exposición a Internet de cada activo y de garantizar el cumplimiento de las directrices de parcheo de la BOD 26-04.”
CISA ya ha señalado varias otras vulnerabilidades de Langflow como explotadas en entornos reales: CVE-2025-3248 en mayo de 2025, CVE-2026-33017 en marzo de 2026 y CVE-2026-55255 a principios de este mes. La agencia también afirmó que CVE-2025-3248 se está utilizando en ataques de ransomware después de que Sysdig informara que la banda JadePuffer lo estaba explotando para volcar bases de datos PostgreSQL de Langflow.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


