VulnCheck reporta explotación activa del CVE-2026-0768, clasificado CVSS 9.8, una falla de ejecución remota de código sin autenticación en Langflow, un marco de trabajo de código abierto usado para construir aplicaciones de inteligencia artificial y flujos de agentes. La falla reside en el validador de código del editor de componentes personalizados de Langflow, que no valida adecuadamente una cadena provista por el usuario antes de usarla para ejecutar código Python, y el código resultante corre en el contexto del usuario root. VulnCheck registró más de 50 detecciones en pocas horas el 30 de agosto de 2026, cifra que llegó a 360 para el 1 de septiembre. El tráfico proviene principalmente de Rusia. Lo que hacen los atacantes es tan importante como la falla misma: según Caitlin Condon, vicepresidenta de investigación de amenazas de VulnCheck, las solicitudes consultan variables de ambiente incluyendo LANGFLOW_SUPERUSER, valores de OPENAI_API, AWS_ACCESS y AWS_SECRET, leen /root/.cache/langflow/secret_key y verifican el acceso .ssh y el tamaño de .bash_history. Esto es cosecha de credenciales, no vandalismo. VulnCheck reporta que los actores de amenaza han explotado hasta doce vulnerabilidades en el ecosistema de IA desde 2025, con más de 15,000 intentos exitosos involucrando el CVE-2026-0769, el CVE-2025-3248 y el CVE-2026-5027, y ha observado actividad posterior que incluye un cosechador de credenciales en Python, agentes proxy, SimpleHelp para acceso remoto, la desactivación de auditd para crear un punto ciego forense, y la incorporación de equipos a minería de criptomonedas. Las bases de datos públicas de vulnerabilidades listan como afectadas las versiones de Langflow hasta la 1.4.2; note que JFrog demostró previamente que una versión de Langflow descrita como corregida para una falla distinta seguía siendo explotable, de modo que actualizar a la versión más reciente disponible es más seguro que detenerse en la primera versión rotulada como parcheada. Por separado, VulnCheck reporta explotación activa del CVE-2026-66066 en Ruby on Rails, clasificado CVSS 9.5 y apodado KindaRails2Shell, que permite a un atacante sin autenticar leer archivos arbitrarios y filtrar secretos del proceso como secret_key_base, la llave maestra de Rails, contraseñas de bases de datos, credenciales de almacenamiento en nube y tokens de API, llegando finalmente a la ejecución remota de código. La explotación requiere que la aplicación use libvips para el procesamiento de imágenes de Active Storage y acepte cargas de imágenes de usuarios no confiables, y VulnCheck indica que en sus pruebas un servidor 8.1.3.1 ya parcheado aún ejecutó el mecanismo de deserialización subyacente.
Acción recomendada:La primera tarea es el descubrimiento, y es un problema de IA en la sombra. Pregunte si Langflow — o cualquier constructor de aplicaciones de IA, marco de agentes u orquestador de flujos — está operando en algún lugar de su entorno. Estas plataformas rara vez llegan por la vía de compras. Llegan como un piloto en un servidor disponible, una máquina virtual que un desarrollador levantó para probar una idea, una instancia de nube cargada a una tarjeta departamental. Pregúntele directamente a su proveedor de TI, y pregúnteles directamente a sus analistas y desarrolladores, porque las respuestas suelen diferir. Si encuentra una, sáquela hoy del Internet público: estas herramientas pertenecen detrás de una VPN o restringidas a direcciones internas, con autenticación al frente, sin importar el nivel de parcheo. Luego asuma que las credenciales ya se perdieron. Rote todo lo que esa instancia podía alcanzar — llaves de API de proveedores de IA, llaves de acceso y secretas de AWS, la contraseña de superusuario de Langflow, credenciales de bases de datos, llaves SSH y cualquier otra cosa presente en el ambiente de ese equipo — y revise las bitácoras de su proveedor de nube en busca del uso de esas llaves desde direcciones que no reconozca. Actualice a la versión más reciente disponible de Langflow y no a la primera descrita como corregida. Hay una lección de gobernanza debajo del parche. Las plataformas de desarrollo de IA son blancos atractivos precisamente porque concentran las credenciales de todo lo demás: la cuenta de nube, el almacén de datos, el proveedor de modelos y a veces el expediente electrónico. Su política de uso de IA debe exigir que toda plataforma de IA sea inventariada y aprobada antes de conectarse a datos de producción o recibir una credencial, que cada llave que custodie tenga un dueño nombrado y un calendario de rotación, y que la plataforma quede cubierta por su proceso de manejo de vulnerabilidades como cualquier otro servidor. Para entidades cubiertas, si una plataforma así manejó ePHI o custodió credenciales de sistemas que lo hacen, una sospecha de compromiso activa sus procedimientos de incidentes de seguridad bajo 45 CFR §164.308(a)(6), y la plataforma misma pertenece a su análisis de riesgos bajo 45 CFR §164.308(a)(1). Por separado, si su organización o un suplidor opera una aplicación Ruby on Rails que acepta cargas de imágenes del público, plantee el CVE-2026-66066 esta semana a quien la mantenga.
Fuentes: investigación de VulnCheck y declaraciones de Caitlin Condon y Patrick Garrity, aviso ZDI-26-034 de Zero Day Initiative, investigación de JFrog Security Research sobre la integridad del parche de Langflow, The Hacker News (1 de septiembre de 2026), BleepingComputer (1 de septiembre de 2026).
Los boletines resumen información reportada públicamente al momento de su redacción y se proveen con fines informativos; no sustituyen los avisos de los fabricantes ni una evaluación a la medida. Las referencias CVE y cifras pueden actualizarse a medida que evolucionan los incidentes. Contáctenos para orientación específica a su entorno.
¿Le preocupa alguno de estos boletines?
Podemos evaluar su exposición a las amenazas anteriores y a otras campañas activas, y ayudarle a remediar rápidamente.