CISA confirma explotación activa de fallas en Langflow y Apache Tomcat
CISA confirma explotación activa de fallas en Langflow y Apache Tomcat
CISA incorporó al catálogo KEV una RCE sin autenticación en Langflow y un bypass de cifrado en Apache Tomcat. La inclusión confirma abuso real y obliga a agencias federales estadounidenses a corregirlas.
Dos nuevas vulnerabilidades explotadas
CISA añadió CVE-2026-9198 y CVE-2026-34486 a su catálogo de vulnerabilidades conocidas como explotadas. La primera afecta Langflow y permite encadenar un endpoint que entrega tokens con privilegios de superusuario con otro que ejecuta código Python, logrando control remoto sin autenticación en despliegues predeterminados.
La segunda afecta Apache Tomcat y permite evadir EncryptInterceptor, componente destinado a cifrar datos entre nodos. El resultado puede dejar información sensible sin cifrado y exponerla dentro de redes donde el clúster se considera confiable.
- CVE-2026-9198 afecta Langflow 1.0.0 a 1.10.0 y está corregida en 1.10.1.
- CVE-2026-34486 afecta Tomcat 11.0.20, 10.1.53 y 9.0.116.
- Tomcat corrigió el problema en 11.0.21, 10.1.54 y 9.0.117.
Qué implica la inclusión en KEV
La inclusión en KEV no describe por sí sola el número de víctimas, pero sí confirma evidencia de explotación en condiciones reales. Langflow suele almacenar claves de modelos, conectores y datos de automatización; una RCE puede exponer esos secretos y facilitar movimiento hacia servicios cloud o de inteligencia artificial.
En Tomcat, el bypass afecta la confidencialidad del tráfico interno. Las organizaciones no deben asumir que una red privada compensa la ausencia del cifrado esperado, especialmente en clústeres compartidos o segmentación imperfecta.
Acciones recomendadas
- Actualizar Langflow a 1.10.1 o posterior y retirar la interfaz de internet mientras se valida el parche.
- Actualizar Tomcat a una versión corregida para la rama instalada.
- Revisar tokens de superusuario, ejecuciones de código y conexiones salientes inusuales desde Langflow.
- Buscar tráfico de clúster Tomcat inesperadamente legible y rotar secretos potencialmente expuestos.
- Priorizar los activos publicados en internet y los que almacenan credenciales de IA o cloud.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2
- 3NVD — CVE-2026-34486 ↗oficial
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista