Una cadena de dos fallos, no uno
El 4 de agosto de 2026, la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) añadió CVE-2026-9198 a su catálogo de vulnerabilidades explotadas activamente (KEV), con explotación confirmada y un plazo de tres días para que las agencias federales lo parchearan o desconectaran el servicio. El fallo afecta a Langflow, la herramienta de bajo código con la que miles de equipos construyen agentes de IA y flujos de RAG (recuperación aumentada por generación) arrastrando bloques en un lienzo visual en lugar de escribir código. IBM la incorporó a su catálogo tras comprar DataStax en 2025 y la integró en watsonx.ai, su plataforma empresarial de IA.
Lo que hace grave a CVE-2026-9198 no es un único error, sino la combinación de dos. El primero, CVE-2026-9103, es un fallo de autenticación en el endpoint /api/v1/auto_login, pensado para facilitar el arranque de una instancia nueva, que en la práctica entrega un token de superusuario a cualquiera que se lo pida por red, sin credenciales. El segundo, CVE-2026-8481, afecta al endpoint /api/v1/validate/code, que existe para comprobar que el código Python de un flujo es válido antes de ejecutarlo, pero lo hace pasándolo directamente a exec(). Encadenados, dan a un atacante remoto y sin autenticar control total del servidor.
Cómo funciona el ataque en la práctica
La secuencia es mecánica y no requiere ingenio especial. Un atacante llama primero a /api/v1/auto_login, que le devuelve un token válido de superusuario sin pedirle nada a cambio. Con ese token, llama a /api/v1/validate/code y le pasa, en vez de un fragmento de flujo legítimo, código Python que abre una shell, lee variables de entorno o se conecta a los servicios internos a los que Langflow tenga acceso. El servidor lo ejecuta porque el propio endpoint está diseñado para eso, y el fallo del primer paso le ha dado permiso para llegar hasta ahí. NVD recoge la puntuación que le asignó IBM: 9,8 sobre 10 en CVSS 3.1, la banda más alta de la escala.
