Cybersecurity

El nuevo RCE de Langflow (CVE-2026-10134) es un 10 perfecto: parchea ya y rota tus claves

CVE-2026-10134 es un RCE sin autenticación con CVSS 10.0 en Langflow (versiones 1.0.0 a 1.9.3) que permite a los atacantes leer todos los secretos del servidor. Aquí tienes el fallo, el patrón detrás de los RCE de Langflow en 2026 y cómo parchear.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 20 jul 2026 8 min de lectura
El nuevo RCE de Langflow (CVE-2026-10134) es un 10 perfecto: parchea ya y rota tus claves

El 30 de junio de 2026 se publicó un nuevo fallo en Langflow, la popular herramienta de código abierto para construir agentes y flujos de trabajo de IA, como CVE-2026-10134 con una puntuación CVSS máxima de 10.0. Un atacante sin autenticación puede ejecutar su propio código en el servidor y, en palabras de la entrada del NVD, "leer todos los secretos disponibles para el proceso de Langflow" y "leer y modificar todos los flujos, conversaciones, mensajes, cargas de archivos y componentes guardados" en su base de datos. Si ejecutas Langflow en cualquier lugar accesible desde internet, trátalo como un evento de parcheo inmediato: actualiza más allá del rango afectado 1.0.0–1.9.3 hasta la versión actual y rota todas las credenciales que el servidor pudiera ver.

Lo que hace que CVE-2026-10134 merezca una mirada más detenida no es solo su severidad de 10 perfecto. Es el tercer error crítico de ejecución remota de código en Langflow este año, todos con raíz en la misma decisión de diseño, y aterriza justo en el momento en que miles de equipos están llevando constructores de agentes de IA a producción sin tratarlos como los servidores expuestos a internet que son.

¿Qué es CVE-2026-10134?

CVE-2026-10134 es una vulnerabilidad de ejecución remota de código (RCE) del lado del servidor y sin autenticación en IBM Langflow OSS, que afecta a todas las versiones desde 1.0.0 hasta 1.9.3. Según el boletín de seguridad de IBM, el fallo reside en el componente PythonCodeStructuredTool, que pasa un campo de plantilla directamente a exec() de Python en el momento de la construcción del flujo. El código de la herramienta es controlable por el atacante, así que todo lo que un visitante proporcione acaba siendo ejecutado por el proceso del servidor. Aquí no hay artimañas de corrupción de memoria ni una cadena de exploits que ensamblar: es inyección de código por diseño, puntuada con CVSS 10.0 con el vector AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H: accesible por red, baja complejidad, sin privilegios, sin interacción del usuario y un cambio de alcance que permite que el compromiso se propague más allá de la propia aplicación. En términos claros, una sola petición HTTP al endpoint equivocado entrega la máquina.

La trampa del "flujo público" que elimina el muro de inicio de sesión

Langflow permite a un usuario marcar un flujo como público para que otros puedan ejecutarlo sin tener cuenta. Esa comodidad es lo que convierte un error autenticado en uno sin autenticación. Normalmente, un atacante necesitaría un token de sesión válido para hacer POST a /api/v1/build/{flow_id}/flow y activar el código vulnerable. Pero una vez que cualquier usuario legítimo cambia un flujo a público con un PATCH que establece {"access_type": "PUBLIC"}, un segundo endpoint — /api/v1/build_public_tmp/{flow_id}/flow — acepta peticiones de construcción sin ningún encabezado Authorization en absoluto. A partir de ese punto, cualquier visitante anónimo que alcance la instancia puede ejecutar el Python incrustado. Un atacante también puede plantar código malicioso dentro de un flujo público para que se vuelva a ejecutar en cada construcción rutinaria, lo que le da persistencia en lugar de un golpe único. La lección para cualquiera que se autoaloje: un solo clic de "hacer esto compartible" puede abrir silenciosamente la puerta de entrada.

Por qué esto le sigue pasando a Langflow

CVE-2026-10134 no es un desliz aislado. Es la última entrada de un patrón que ha recorrido Langflow durante todo el año:

CVEDivulgadoSeveridadCausa raíz
CVE-2026-33017Marzo de 2026CVSS 9.8 (v3.1), RCE sin autenticaciónPython sin sanear en el endpoint público de construcción de flujos
CVE-2026-5027Junio de 2026CVSS 8.8, RCE sin autenticaciónPath traversal en la API de manejo de archivos
CVE-2026-10134Junio de 2026CVSS 10.0, RCE sin autenticaciónSumidero exec() en PythonCodeStructuredTool

El tema recurrente es una plataforma cuyo propósito entero es ejecutar código escrito por el usuario, exponiendo esa capacidad a través de la red sin un sandbox robusto a su alrededor. Cuando CVE-2026-33017 se divulgó en marzo, los atacantes construyeron un exploit funcional a partir del texto del aviso y estaban golpeando instancias en un plazo de 20 horas, antes de que existiera ninguna prueba de concepto pública. En junio, la Cloud Security Alliance señaló que CVE-2026-5027 ya estaba bajo explotación activa. Una herramienta con más de 145.000 estrellas en GitHub y un diseño que ejecuta Python arbitrario es exactamente el tipo de objetivo que se convierte en arma rápidamente, así que asume que CVE-2026-10134 sigue la misma curva incluso donde los informes de explotación en la naturaleza todavía están poniéndose al día.

Qué obtiene realmente un atacante

La parte aterradora de un RCE que lee secretos es el radio de impacto más allá de la aplicación. Los procesos de Langflow suelen contener las claves API de los proveedores de LLM, las bases de datos vectoriales y los servicios de terceros a los que llaman los agentes, además de cadenas de conexión a bases de datos y cualquier credencial que resida en variables de entorno o en un archivo .env. Una vez que el código se ejecuta como el proceso de Langflow, todo eso queda legible. Campañas anteriores contra Langflow hicieron precisamente esto: el análisis de SentinelOne sobre CVE-2026-10134 y anteriores incidentes de Langflow describen la recolección de credenciales de proveedores en la nube, cadenas de conexión a bases de datos y claves API de servicios de IA, para luego pivotar hacia servicios internos y endpoints de metadatos en la nube. Una clave robada de OpenAI o Anthropic significa una factura desbocada; una clave de nube robada puede significar el resto de tu cuenta. El RCE es la puerta, pero las credenciales detrás de ella son el verdadero premio, y por eso parchear por sí solo no basta.

Cómo solucionarlo

Trata CVE-2026-10134 como una tarea de dos partes: cierra el agujero y luego asume que las claves ya se filtraron.

  • Actualiza ya. Todas las versiones hasta la 1.9.3 incluida son vulnerables, así que muévete a la versión actual de Langflow. Tanto la nota del centro de amenazas de IONIX sobre CVE-2026-10134 como el boletín de IBM señalan la actualización como la remediación principal.
  • Rota todo lo que el servidor pudiera leer. Las claves API de LLM y de nube, las contraseñas de bases de datos, las claves SSH y cualquier secreto en el entorno o en .env deberían rotarse en cualquier instancia que fuera accesible desde internet, parcheada o no.
  • Saca Langflow de la internet abierta. Ponlo detrás de una VPN o de un proxy inverso con autenticación. Un constructor de flujos de IA no tiene por qué estar directamente expuesto, y nuestros propios despliegues de WaseerHost mantienen esta clase de herramientas internas en una red privada por defecto.
  • Audita tus flujos públicos. Revisa todo lo marcado como access_type: PUBLIC, especialmente los flujos que usan PythonCodeStructuredTool, y haz que "público" sea una decisión deliberada y revisada en lugar de un interruptor accidental.
  • Vigila las secuelas. Revisa los registros en busca de llamadas inesperadas a los endpoints públicos de construcción y de conexiones salientes a hosts desconocidos, que es la señal habitual de exfiltración de credenciales o de un minero implantado.

El panorama más amplio para la infraestructura de IA

El hilo conductor de los errores de Langflow en 2026 es que la pila de agentes de IA es ahora una superficie de ataque de primer orden, y se está desplegando con la postura de seguridad de un proyecto de hobby de fin de semana. Frameworks como este existen para ejecutar código generado por modelos y escrito por usuarios, lo cual es inherentemente peligroso, y sin embargo con frecuencia se levantan en una IP pública con una única cuenta de administrador porque una demo necesitaba ser compartible. Esta es la misma historia del punto débil que cubrimos en la seguridad de los agentes de IA y la crisis de la inyección de prompts, y rima con el riesgo de la cadena de suministro de código abierto detrás del gusano Shai-Hulud de npm. La solución no es abandonar estas herramientas, sino ejecutarlas como infraestructura de producción: privadas por defecto, credenciales de mínimo privilegio, secretos que rotan y ningún servidor experimental de agentes sentado en la web abierta. Si gestionas los ciclos de parcheo como lo harías con un zero-day de SharePoint, tu pila de IA merece la misma disciplina.

Preguntas frecuentes

¿Qué versiones de Langflow se ven afectadas por CVE-2026-10134?

Todas las versiones de IBM Langflow OSS desde la 1.0.0 hasta la 1.9.3 son vulnerables, según la entrada del NVD. Cualquier cosa en ese rango debería actualizarse a la versión actual de inmediato, y las credenciales de las instancias expuestas deberían rotarse independientemente del parche.

¿Es seguro usar Langflow en producción?

Langflow se puede ejecutar de forma segura, pero no desnudo en la internet pública. Mantenlo detrás de una VPN o un proxy con autenticación, dale claves API de mínimo privilegio, evita marcar flujos como públicos a menos que hayas revisado su contenido y mantente al día con los parches. El trabajo del framework es ejecutar código, así que necesita el mismo aislamiento que darías a cualquier servicio de ejecución de código.

¿Debo preocuparme si mi instancia de Langflow es solo interna?

El riesgo baja drásticamente si la instancia no es accesible desde internet, pero no desaparece. Un atacante que aterrice dentro de tu red, o un flujo público malicioso compartido internamente, todavía puede alcanzar el endpoint vulnerable. Parchea también las instancias internas y mantén los secretos con alcance acotado para que el compromiso de una herramienta no entregue toda tu cuenta de nube.

¿Cuál es la diferencia entre CVE-2026-10134 y el anterior CVE-2026-33017?

Ambos son errores de RCE sin autenticación en la ruta pública de construcción de flujos de Langflow. CVE-2026-33017 (marzo de 2026, CVSS 9.8) provino de Python sin sanear en el endpoint público de construcción y no se corrigió por completo hasta Langflow 1.9.0: las versiones 1.8.1 y 1.8.2 permanecieron explotables. CVE-2026-10134 (junio de 2026, CVSS 10.0) es un sumidero exec() distinto en el componente PythonCodeStructuredTool que afecta a las versiones hasta la 1.9.3. Son fallos diferentes con el mismo problema de diseño subyacente.

Sources

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer es desarrollador y creador de automatizaciones con más de 8 años construyendo sistemas en producción que usan más de 100.000 personas. Crea SaaS multiinquilino a medida, automatización con IA (n8n, flujos LLM, bots de WhatsApp) e infraestructura de hosting (WHM/cPanel, CloudLinux), y es el creador de WaSphere, FlowMaticX y la marca de hosting WaseerHost. Más de 100 proyectos entregados para pymes, agencias y startups financiadas.

Relacionado

Más en Cybersecurity

Ver todo

Debate · 0

Sé amable. Los comentarios son públicos.

    Newsletter · Edición del lunes

    El resumen del lunes.

    Un correo cada lunes por la mañana. La semana que viene en IA, startups, hosting y herramientas dev: sin relleno, sin anzuelos patrocinados.

    Gratis. Cancela tu suscripción con un clic.