Se han descubierto vulnerabilidades de severidad crítica en productos IBM. Un actor malicioso podría obtener acceso administrativo no autorizado y ejecutar código arbitrario en los sistemas afectados.
Productos afectados
Langflow OSS (IBM):
- Versiones desde la 1.0.0 hasta la 1.10.0.
Impacto
Las vulnerabilidades se han identificado como:
CVE-2026-8481: con una puntuación de 9.9 en CVSS v3.1. Existe una vulnerabilidad de control inadecuado de generación de código en el punto final de la API de validación. Un actor malicioso remoto y autenticado podría enviar código Python que es ejecutado directamente sin restricciones ni validación de entrada, lo que permite ejecutar comandos arbitrarios del sistema con los privilegios completos del proceso del servidor Langflow.
CVE-2026-9198: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de control inadecuado de generación de código. Un actor malicioso remoto y no autenticado podría encadenar puntos finales específicos de la API para lograr la ejecución remota de código en implementaciones con la configuración predeterminada.
CVE-2026-9103: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de falta de autenticación para una función crítica en el punto final de inicio de sesión automático. Un actor malicioso remoto y no autenticado podría obtener acceso administrativo completo consiguiendo un token de superusuario si la configuración de inicio de sesión automático se encuentra habilitada.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias
https://www.cve.org/CVERecord?id=CVE-2026-8481
https://www.cve.org/CVERecord?id=CVE-2026-9198
https://www.cve.org/CVERecord?id=CVE-2026-9103
https://www.ibm.com/support/pages/node/7278927
