AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Langflow bajo ataque activo — explotación sin PoC público revela campaña coordinada

Más de 50 detecciones en horas confirman que CVE-2026-0768 está siendo explotada antes de que circulen pruebas de concepto abiertas
Alerta

Más de 50 detecciones en horas confirman que CVE-2026-0768 está siendo explotada antes de que circulen pruebas de concepto abiertas

Una vulnerabilidad crítica en Langflow — plataforma low-code para construir aplicaciones con IA — está siendo explotada de forma activa por atacantes que no necesitan autenticación para ejecutar código Python arbitrario en sistemas vulnerables. CVE-2026-0768, con puntaje CVSS de 9.8, afecta todas las versiones de Langflow hasta la 1.4.2 y permite ejecución remota de código a través de una falla en el validador del editor de componentes personalizados. Lo notable del caso: la explotación comenzó sin que existan pruebas de concepto públicas disponibles, lo que sugiere desarrollo interno de exploits o acceso a información no divulgada.

La falla fue reportada en julio de 2025 por Peter Girnus, William Gamazo Sanchez y Alfredo Oliveira de Trend Research a través de la Zero Day Initiative, y se hizo pública en enero de 2026. VulnCheck registró más de 50 detecciones de explotación en la mañana del 3 de septiembre de 2026 a través de su red de Canaries — sistemas señuelo diseñados para detectar actividad de ataque temprana. Caitlin Condon, VP en VulnCheck, confirmó que no circulan PoCs públicos para esta vulnerabilidad, lo que convierte la campaña actual en un indicador de capacidad técnica por parte de los atacantes.

Cómo funciona la vulnerabilidad y qué están haciendo los atacantes

El problema reside en el endpoint de validación del editor de componentes personalizados de Langflow. La plataforma no valida correctamente el parámetro code antes de ejecutarlo como código Python, lo que permite a un atacante remoto sin credenciales enviar instrucciones arbitrarias que se ejecutan en el contexto de root. Esto significa control total sobre el sistema afectado.

Los atacantes observados por VulnCheck están realizando reconocimiento sistemático y robo de credenciales. Las acciones documentadas incluyen lectura de variables de entorno de Langflow, extracción de claves de OpenAI y AWS, acceso a la clave secreta de Langflow, búsqueda de acceso SSH y revisión del historial de shell. El patrón sugiere una campaña orientada a comprometer infraestructura de IA y obtener acceso persistente a sistemas cloud.

Origen del tráfico y alcance geográfico observado

La mayor parte del tráfico de ataque proviene de Rusia y, hasta el momento del reporte, ha apuntado exclusivamente a Canaries basadas en el Reino Unido. Esto no descarta que la campaña se expanda geográficamente — los sistemas señuelo de VulnCheck están distribuidos globalmente, pero la concentración inicial en UK puede responder a reconocimiento previo de objetivos reales en esa región o a una fase de prueba antes de escalar.

Para América Latina, la exposición es estructural: Langflow es una plataforma de adopción creciente en equipos de desarrollo de IA en Brasil, México y Argentina, especialmente en startups y equipos de innovación corporativa que buscan acelerar la construcción de flujos de trabajo con modelos de lenguaje. La dependencia de claves de OpenAI y AWS — dos servicios ampliamente utilizados en la región — convierte cualquier instancia vulnerable de Langflow en un punto de entrada potencial a infraestructura crítica. No hay reportes públicos de explotación en LATAM hasta ahora, pero la ausencia de detección no equivale a ausencia de compromiso: la mayoría de las organizaciones regionales no operan redes de Canaries ni sistemas de detección temprana comparables a los de VulnCheck.

Publicidad728×90 — In-Article

Contexto de vulnerabilidades previas en Langflow

CVE-2026-0768 no es un caso aislado. VulnCheck añadió seis CVEs adicionales de Langflow a su lista de vulnerabilidades explotadas conocidas (KEV) en 2026, lo que indica un patrón de problemas de seguridad recurrentes en la plataforma. La combinación de adopción acelerada — impulsada por el boom de aplicaciones de IA generativa — y superficie de ataque amplia en un producto low-code crea un escenario de riesgo sostenido.

La divulgación pública en enero de 2026 dio a las organizaciones ocho meses para parchear antes de que comenzara la explotación activa documentada. Sin embargo, la velocidad de adopción de Langflow en entornos de desarrollo y la naturaleza experimental de muchos despliegues sugieren que una proporción significativa de instancias puede estar ejecutando versiones desactualizadas sin supervisión de seguridad formal.

Nuestro análisis

La explotación de CVE-2026-0768 sin PoC público disponible marca un cambio en el patrón de ataque a plataformas de IA. Históricamente, las campañas masivas de explotación seguían a la publicación de código de prueba en repositorios como GitHub o Exploit-DB. En este caso, los atacantes desarrollaron capacidad de explotación de forma independiente o tuvieron acceso a información técnica antes de su circulación pública. Esto eleva el perfil de amenaza: no se trata de actores oportunistas ejecutando scripts descargados, sino de operadores con recursos para ingeniería inversa o acceso a canales de divulgación restringidos.

El patrón de robo de credenciales cloud y claves de API observado en los ataques refuerza una tendencia que ya vimos en compromisos previos de plataformas de desarrollo: el objetivo no es solo el sistema vulnerable, sino la infraestructura a la que ese sistema tiene acceso. Una instancia de Langflow comprometida con variables de entorno mal gestionadas puede entregar acceso a buckets S3, cuentas de OpenAI con límites de gasto elevados o entornos de producción completos. La pregunta que queda abierta es cuántas organizaciones en la región están ejecutando Langflow con credenciales de producción en variables de entorno sin rotación ni segmentación de permisos — y cuántas de esas instancias ya fueron comprometidas sin que nadie lo haya detectado todavía.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard