Los atacantes están explotando una vulnerabilidad no autenticada de ejecución remota de comandos en el marco de código abierto Langflow, utilizado para crear aplicaciones de inteligencia artificial, con el objetivo de robar credenciales, tokens y claves de acceso, incluidas las claves de OpenAI y AWS. La vulnerabilidad tiene el identificador CVE-2026-0768 y una clasificación crítica, y se encuentra en la herramienta de validación de código del editor de componentes personalizados.
La empresa de inteligencia sobre amenazas VulnCheck detectó la actividad a través de sus honeypots en el Reino Unido, donde registró al menos 50 intentos de explotación durante el fin de semana. Caitlin Condon, investigadora principal de seguridad de la empresa, afirmó que la actividad aumentó posteriormente y que el total de ataques observados ascendió a 360 intentos, procedentes principalmente de Rusia.
¿Cómo se explota la vulnerabilidad?
El problema permite al atacante ejecutar código arbitrario sin autenticación y con privilegios de root. El fallo está relacionado con la forma en que se procesa el parámetro code enviado al endpoint validate; el texto proporcionado por el usuario no se valida adecuadamente antes de utilizarse para ejecutar código Python.
Según Condon, los atacantes comienzan con operaciones de reconocimiento y después consultan las variables de entorno para buscar credenciales administrativas o claves de autenticación con privilegios elevados específicas de Langflow, además de secretos de AWS y claves de la API de OpenAI. Las solicitudes observadas incluían variables como LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* y AWS_SECRET*, además del archivo /root/.cache/langflow/secret_key, y comprobaban la accesibilidad de SSH y el tamaño del archivo .bash_history.
¿Por qué es importante esta noticia?
El impacto de la intrusión no se limita al propio servidor de Langflow. La plataforma, basada en Python y de bajo código, se utiliza para crear aplicaciones, agentes, chats y sistemas de generación aumentada mediante recuperación, conectando modelos de lenguaje, bases de datos, API y otros componentes. Por ello, el acceso a las variables de entorno o a los archivos de secretos puede convertir el servidor en un punto de partida para acceder a los servicios de inteligencia artificial o en la nube vinculados a él.
Los hechos disponibles indican que el problema forma parte de un patrón más amplio, ya que otras vulnerabilidades de Langflow también fueron explotadas durante el mismo año. La CVE-2026-33017 fue explotada aproximadamente un día después de su divulgación para ejecutar scripts de Python y robar archivos ENV y bases de datos, mientras que la CVE-2026-5027 se utilizó para escribir archivos arbitrarios y la CVE-2026-55255 fue explotada para acceder a los flujos de trabajo de otros usuarios, robar datos confidenciales y entregar malware posteriormente. La CVE-2026-0770 también registró intentos de ejecutar comandos con privilegios de root y extraer credenciales en la nube y datos de contenedores, y la CISA advirtió posteriormente sobre la explotación de la CVE-2026-9198 después de la publicación de varios modelos de prueba de concepto.
¿Qué deben hacer los usuarios?
La fuente recomienda a los usuarios de Langflow actualizar a la versión 1.11.6, que corrige todos los fallos conocidos mencionados en el artículo. Según Condon, hasta el momento de preparar el informe no se conocían modelos públicos de explotación para la CVE-2026-0768; sin embargo, la detección de explotación activa significa que la ausencia de un modelo publicado no elimina la necesidad de considerar vulnerables los sistemas afectados.
La lectura editorial de certi.news: el riesgo práctico aquí deriva de la combinación de tres factores claros señalados en la fuente: ejecución de código sin autenticación, privilegios de root y la presencia de secretos operativos en el entorno objetivo. La fuente no demuestra si los ataques detectados provocaron intrusiones confirmadas en entornos de producción concretos, por lo que este punto sigue necesitando una verificación independiente. Asimismo, los operadores deberían revisar los registros y los secretos expuestos al trabajar con versiones afectadas.