CISA insta a las agencias federales a corregir una vulnerabilidad de omisión de autenticación de Langflow explotada activamente

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha ordenado a las agencias civiles federales abordar una vulnerabilidad de omisión de autenticación explotada...

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha ordenado a las agencias civiles federales abordar una vulnerabilidad de omisión de autenticación explotada activamente en Langflow, una plataforma de desarrollo visual utilizada para crear agentes de IA.

La vulnerabilidad, identificada como CVE-2026-55255, es un problema de referencia directa insegura a objetos (IDOR) que puede permitir a un atacante autenticado acceder a los flujos de otros usuarios mediante el envío de una solicitud manipulada al endpoint /api/v1/responses de Langflow con el UUID del flujo de la víctima. Si se explota con éxito, el fallo puede exponer los datos gestionados por esos flujos de trabajo y permitir a los atacantes consumir los recursos asociados.

Según el equipo de investigación de amenazas de Sysdig, la explotación se observó en la naturaleza el 25 de junio. Los investigadores afirmaron que la actividad parecía estar dirigida a lograr la ejecución de código y distribuir una carga útil de segunda fase, y describieron la campaña como motivada financieramente y relativamente poco sofisticada.

CISA fija el plazo para el viernes

CISA añadió el martes la CVE-2026-55255 a su catálogo de Vulnerabilidades Explotadas Conocidas y ordenó a las agencias del Poder Ejecutivo Civil Federal proteger los sistemas afectados antes del viernes, de acuerdo con la Directiva Operativa Vinculante 26-04. La agencia afirmó que este tipo de vulnerabilidades constituye un punto de entrada habitual para los actores maliciosos y puede representar un riesgo grave para las redes gubernamentales.

CISA también instó a las organizaciones a evaluar si los sistemas expuestos son accesibles desde internet y a seguir las directrices de aplicación de parches según la exposición de cada activo.

Langflow ha sufrido ataques reiterados

  • CISA incluyó anteriormente en su lista un fallo de falta de autenticación en Langflow, CVE-2025-3248, en mayo de 2025.
  • En marzo de 2026 se añadió al catálogo KEV un problema de inyección de código, CVE-2026-33017.
  • Los investigadores también han vinculado al grupo de ransomware JadePuffer con el abuso del fallo de falta de autenticación para extraer los datos de PostgreSQL de Langflow.
  • VulnCheck ha informado de que los atacantes han estado explotando un fallo independiente de recorrido de rutas en Langflow, CVE-2026-5027, para escribir archivos en servidores expuestos a internet.

El último aviso aumenta la presión sobre las organizaciones que ejecutan Langflow para que apliquen los parches rápidamente y revisen las implementaciones expuestas en busca de indicios de compromiso.