Una Cadena de Dos Llamadas Convierte una Instalacion por Defecto en Root
El CVE-2026-9198 es un fallo de inyección de código en Langflow, la plataforma de código abierto que los equipos usan para construir de forma visual flujos de trabajo de agentes de inteligencia artificial, con una puntuación CVSS de 9,8 sobre 10. El camino hacia el compromiso total exige exactamente dos peticiónes. La primera llega al endpoint /api/v1/auto_login, que en una instalacion por defecto no esta restringido a la máquina local y entrega un token de autenticación SUPERUSER a cualquier llamada de la red, sin credenciales. La segunda petición usa ese token contra /api/v1/validate/code, un endpoint que ejecuta código Python enviado por el atacante mediante la propia funcion exec() del lenguaje.
IBM, que asumio la responsabilidad del proyecto Langflow y lo mantiene como Langflow OSS, revelo la vulnerabilidad y público la versión 1.10.1 con la correccion el mismo día, el 17 de julio de 2026. Las versiónes afectadas van de la 1.0.0 a la 1.10.0. No existe una mitigacion parcial sin actualizar: como el fallo reside en el comportamiento por defecto sin autenticación, restringir el acceso de red al host de Langflow es el unico control provisional que realmente cierra la puerta.
756 Intentos, 295 Atacantes, 42 Paises al 12 de Agosto
Una prueba de concepto pública de la cadena de explotación salió a la luz el 21 de julio de 2026, cuatro días después de públicarse el parche, y la explotación se acelero a partir de ahí. La firma de inteligencia de vulnerabilidades KEVIntel, que opera sensores específicamente para captar tráfico de ataque real contra fallos catalogados, registro 756 intentos de explotación desde 295 direcciones IP unicas de atacantes repartidas en 42 paises entre el 6 de julio y el 12 de agosto de 2026.
La agencia de ciberseguridad e infraestructura de Estados Unidos, la CISA, anadio el CVE-2026-9198 a su catalogo de vulnerabilidades explotadas conocidas el 4 de agosto, confirmando que la actividad no era ruido de escaneo sino intentos genuinos de compromiso. La puntuación EPSS de la vulnerabilidad, un modelo que predice la probabilidad de explotación en los próximos 30 días, se situa en el 17,4 por ciento, una cifra significativa para un fallo con prueba de concepto pública, ya que la mayoria de los CVE catalogados nunca llegan a los dos dígitos.
Por Qué una Herramienta de Prototipado Terminó de Cara a Internet
Langflow se diseñó para que alguien sin ser especialista pudiera conectar un modelo de lenguaje a un agente funcional sin apenas escribir código, y precisamente por eso se propaga dentro de una empresa como lo hace. Un cientifico de datos o un responsable de producto puede levantar una instancia en un portátil, un servidor compartido o una máquina virtual en la nube en una sola tarde para probar una idea, sin abrir un ticket ante la infraestructura central y sin figurar en ningún registro de seguridad.
Ese patrón es lo que los equipos de seguridad llaman cada vez mas IA en la sombra: herramientas que responden a una necesidad de negocio real, a menudo legítima, desplegadas fuera de los procesos de gestión del cambio e inventario de activos que normalmente marcarian este CVE para su parcheo inmediato. Las 295 direcciones IP de atacantes observadas por KEVIntel no necesitaron ninguna lista de objetivos. El comportamiento por defecto de auto_login se puede rastrear a escala de toda la red, y una instancia que nadie recuerda haber levantado es precisamente la que nunca recibe el aviso.
Lo Que Esto Significa para el Próximo Ciclo de Parches, No Solo para Este
Para cualquier organizacion de la Union Europea o del Reino Unido que trabaja en las obligaciones de gestión de riesgos del artículo 21 de la NIS2, la leccion operativa no es el CVE en si, ya que la correccion es una actualización de versión de una sola linea. Es que la exigencia del artículo de mantener visibilidad sobre los sistemas de red e información debe extenderse a las instancias que los equipos de negocio, y no el departamento de TI, pusieron en marcha. Un CSIRT nacional solo puede anadir un fallo como este a la guia que pública; no puede inventariar por sí mismo la huella de IA en la sombra de una empresa.
La respuesta práctica de esta semana tiene tres partes: ejecutar un escaneo externo en busca de endpoints /api/v1/auto_login expuestos en cada subred y cuenta de nube que controle la organizacion, no solo las que el departamento de TI ya vigila; actualizar cada instancia de Langflow encontrada a la versión 1.10.1 o posterior; y usar este incidente como el detonante para preguntar directamente a cada equipo de producto y de datos que herramientas de inteligencia artificial han levantado por su cuenta en los últimos doce meses.
Leer a continuación: El fallo de Cisco bajo ataque solo sacó un 5,3 | 45.601 fallos y solo 171 se están usando



