Archivo editorial

CiberseguridadAlerta

CVE-2026-9198: el fallo en Langflow que deja controlar sin contraseña la plataforma de agentes de IA de IBM

Una cadena de dos vulnerabilidades en Langflow, la plataforma de bajo código para agentes de IA que IBM integró en watsonx.ai, permite a cualquiera con acceso de red tomar el control total del servidor sin usuario ni contraseña. El parche llevaba semanas disponible cuando empezó la explotación masiva: CISA lo añadió a su catálogo de vulnerabilidades explotadas activamente y KEVIntel registra ya más de 700 intentos desde 41 países.

Publicado
10 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Primer plano de una fila de discos de un servidor en rack, con indicadores luminosos en verde

Una cadena de dos fallos, no uno

El 4 de agosto de 2026, la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) añadió CVE-2026-9198 a su catálogo de vulnerabilidades explotadas activamente (KEV), con explotación confirmada y un plazo de tres días para que las agencias federales lo parchearan o desconectaran el servicio. El fallo afecta a Langflow, la herramienta de bajo código con la que miles de equipos construyen agentes de IA y flujos de RAG (recuperación aumentada por generación) arrastrando bloques en un lienzo visual en lugar de escribir código. IBM la incorporó a su catálogo tras comprar DataStax en 2025 y la integró en watsonx.ai, su plataforma empresarial de IA.

Lo que hace grave a CVE-2026-9198 no es un único error, sino la combinación de dos. El primero, CVE-2026-9103, es un fallo de autenticación en el endpoint /api/v1/auto_login, pensado para facilitar el arranque de una instancia nueva, que en la práctica entrega un token de superusuario a cualquiera que se lo pida por red, sin credenciales. El segundo, CVE-2026-8481, afecta al endpoint /api/v1/validate/code, que existe para comprobar que el código Python de un flujo es válido antes de ejecutarlo, pero lo hace pasándolo directamente a exec(). Encadenados, dan a un atacante remoto y sin autenticar control total del servidor.

Cómo funciona el ataque en la práctica

La secuencia es mecánica y no requiere ingenio especial. Un atacante llama primero a /api/v1/auto_login, que le devuelve un token válido de superusuario sin pedirle nada a cambio. Con ese token, llama a /api/v1/validate/code y le pasa, en vez de un fragmento de flujo legítimo, código Python que abre una shell, lee variables de entorno o se conecta a los servicios internos a los que Langflow tenga acceso. El servidor lo ejecuta porque el propio endpoint está diseñado para eso, y el fallo del primer paso le ha dado permiso para llegar hasta ahí. NVD recoge la puntuación que le asignó IBM: 9,8 sobre 10 en CVSS 3.1, la banda más alta de la escala.