Una Cadena de Dos Llamadas Convierte una Instalación por Defecto en Acceso Root

El CVE-2026-9198 es un fallo de inyección de código en Langflow, la plataforma de código abierto que los equipos usan para construir de forma visual flujos de trabajo de agentes de IA, con una puntuación CVSS de 9,8 sobre 10. El camino hacia el compromiso total exige exactamente dos peticiones. La primera llega al endpoint /api/v1/auto_login, que en una instalación por defecto no está restringido a la máquina local y entrega un token de autenticación SUPERUSER a cualquier interlocutor de la red, sin necesidad de credenciales. La segunda petición usa ese token contra /api/v1/validate/code, un endpoint que ejecuta código Python enviado por el atacante mediante la propia función exec() del lenguaje.

IBM, que asumió la tutela del proyecto Langflow y lo mantiene como Langflow OSS, reveló la vulnerabilidad y publicó la versión 1.10.1 con la corrección el mismo día, el 17 de julio de 2026. Las versiones afectadas van de la 1.0.0 a la 1.10.0. No existe una mitigación parcial sin actualizar: como el fallo reside en el comportamiento por defecto sin autenticación, restringir el acceso de red al host de Langflow es el único control provisional que realmente cierra la puerta.

756 Intentos, 295 Atacantes, 42 Países hasta el 12 de Agosto

Una prueba de concepto pública de la cadena de explotación salió a la luz el 21 de julio de 2026, cuatro días después de publicarse el parche, y la explotación se aceleró a partir de ahí. La firma de inteligencia sobre vulnerabilidades KEVIntel, que opera sensores específicamente diseñados para captar tráfico de ataque real contra fallos catalogados, registró 756 intentos de explotación desde 295 direcciones IP únicas de atacantes repartidas en 42 países entre el 6 de julio y el 12 de agosto de 2026.

La agencia estadounidense de ciberseguridad CISA añadió el CVE-2026-9198 a su catálogo de vulnerabilidades explotadas conocidas el 4 de agosto, confirmando que la actividad no era ruido de escaneo, sino intentos genuinos de compromiso. La puntuación EPSS de la vulnerabilidad, un modelo que predice la probabilidad de explotación en los próximos 30 días, se sitúa en el 17,4 por ciento, una cifra reseñable para un fallo con prueba de concepto pública, ya que la mayoría de los CVE catalogados nunca llegan a los dos dígitos.

Por Qué una Herramienta de Prototipado Terminó de Cara a Internet

Langflow se diseñó para que alguien sin formación especializada pudiera conectar un modelo de lenguaje a un agente funcional casi sin escribir código, y precisamente por eso se propaga dentro de una empresa como lo hace. Un científico de datos o un responsable de producto puede levantar una instancia en un portátil, un servidor compartido o una máquina virtual en la nube en una sola tarde para probar una idea, sin abrir un ticket ante la infraestructura central y sin figurar en ningún registro de seguridad.

Ese patrón es lo que los equipos de seguridad llaman cada vez más IA en la sombra: herramientas que responden a una necesidad de negocio real, a menudo legítima, desplegadas fuera de los procesos de gestión del cambio e inventario de activos que normalmente marcarían este CVE para su parcheo inmediato. Las 295 direcciones IP de atacantes observadas por KEVIntel no necesitaron ninguna lista de objetivos. El comportamiento por defecto de auto_login se puede rastrear a escala de toda la red, y una instancia que nadie recuerda haber levantado es precisamente la que nunca recibe el aviso.

Lo Que Esto Significa para el Próximo Ciclo de Parches, No Solo para Este

Para cualquier organización de la Unión Europea o del Reino Unido que trabaje en las obligaciones de gestión de riesgos del artículo 21 de la NIS2, la lección operativa no es el CVE en sí, ya que la corrección es una actualización de versión de una sola línea. Es que la exigencia del artículo de mantener visibilidad sobre los sistemas de red e información debe extenderse a las instancias que pusieron en marcha los equipos de negocio, y no el departamento de TI. Un CSIRT nacional solo puede añadir un fallo como este a la guía que publica; no puede inventariar por sí mismo la huella de IA en la sombra de una empresa.

La respuesta práctica de esta semana tiene tres partes: ejecutar un escaneo externo en busca de endpoints /api/v1/auto_login expuestos en cada subred y cuenta de nube que controle la organización, no solo las que ya vigila el departamento de TI; actualizar cada instancia de Langflow encontrada a la versión 1.10.1 o posterior; y usar este incidente como el detonante para preguntar directamente a cada equipo de producto y de datos qué herramientas de inteligencia artificial han levantado por su cuenta en los últimos doce meses.