La entrada apareció a las 15:12 UTC
La CISA publicó la versión 2026.07.21 de su catálogo de vulnerabilidades explotadas conocidas a las 15:12:01 UTC del 21 de julio de 2026, y CVE-2026-0770 figuraba en ella. La agencia describe el fallo con sus propias palabras: "Langflow contains an inclusion of functionality from untrusted control sphere vulnerability that allows remote attackers to execute arbitrary code on affected installations." El plazo para las agencias federales estadounidenses vence el 24 de julio de 2026, tres días después de la inclusión, al amparo de la Binding Operational Directive BOD 26-04, "Prioritizing Security Updates Based on Risk".
La forma técnica explica el plazo. Las bases de datos de vulnerabilidades fijan la puntuación en CVSS 9.8, el defecto reside en validate_code(), que pasa exec_globals a una llamada exec() sin aislamiento, el proceso afectado corre como root y el punto de entrada no exige ninguna autenticación. Las versiones 1.4.2 a 1.7.3 están afectadas y el proyecto Langflow entregó la corrección en la 1.9.0. La CISA clasifica la debilidad como CWE-829 y registra el uso conocido por campañas de ransomware como desconocido.
Cuatro semanas de instancias alcanzables
La exposición precede a la inclusión en casi un mes. Los registros de vulnerabilidades recogen intentos de explotación contra este fallo desde el 27 de junio de 2026, y en una ventana de treinta días contaron 201 intentos desde 61 direcciones IP únicas. La entrada en el catálogo llegó el 21 de julio.
Conviene leer esas cifras por lo que son. Son telemetría de escaneo y explotación, y no un recuento confirmado de empresas comprometidas, y la CISA sigue registrando el uso por ransomware como desconocido. Lo que sí demuestran es que el espacio de direcciones estuvo semanas siendo rastreado mientras la mayoría de los propietarios jamás había oído el nombre del producto.
Eso cambia el significado de un hallazgo. Si alguien de su empresa encuentra una instancia de Langflow esta semana, lo prudente es asumir que estuvo alcanzable durante esas cuatro semanas, de modo que el trabajo incluye los registros de proceso, las conexiones salientes y cada credencial que la instancia guardaba. Actualizar a 1.9.0 cierra la puerta. No dice nada sobre quién ya pasó por ella.
Un problema de inventario vestido de problema de parches
El parche es la parte fácil. Este tipo de software no entra por la puerta de la informática. Los constructores low-code de IA los levantan marketing, operaciones y analítica, porque ese es justamente el propósito del low-code, y quedan en una instancia de nube con una credencial corporativa colgando de ella.
Ninguna ficha en el inventario de activos, ninguna fila en la CMDB, ningún agente en el equipo. El escáner de vulnerabilidades que habría detectado CVE-2026-0770 jamás vio esa máquina, de modo que el ciclo de parcheo en el que todos confían se quedó sin material. Haga otra pregunta esta semana: quién en esta empresa tiene permiso para levantar un servidor, y qué levantó.
La capa de herramientas de los agentes es la nueva superficie de ataque
Es la segunda plataforma de construcción de agentes de IA que llega este mes al catálogo de fallos explotados en la práctica. La capa de herramientas que ensambla agentes es más joven y menos auditada que las aplicaciones que orquesta, y corre con más privilegios que ambas.
Ese privilegio es el núcleo del asunto. Un constructor de agentes guarda las credenciales de cada sistema que sus agentes tocan, así que root en el constructor alcanza el CRM, el buzón, el almacén de datos y el sistema de pagos que alguien de otro departamento cableó en un flujo de trabajo. El radio de impacto es la lista de integraciones, y fuera de ese departamento nadie la ha leído.
Dos límites merecen decirse con claridad. El 24 de julio es un plazo federal estadounidense y carece de fuerza legal en Europa, y la telemetría citada describe tráfico de ataque y se queda corta frente a una intrusión confirmada. Las obligaciones NIS2 en la Unión Europea ya sitúan el inventario de activos sobre esa misma mesa, que es donde este asunto acaba de todos modos.
Leer a continuación: Este fallo de ColdFusion fue atacado en minutos | Un certificado compartido es lo que deja entrar a Qilin



