Por Canuto  

La agencia de ciberseguridad de EE. UU. ha emitido una advertencia urgente sobre tres vulnerabilidades que están siendo explotadas activamente en IBM Langflow OSS, N-able N-central y Apache Tomcat. Con parches parciales, exploits públicos y un actor chino de por medio, la situación es crítica. Descubre los detalles y cómo protegerte.
***

  • CISA incluye tres vulnerabilidades en su catálogo KEV tras confirmarse explotación activa.
  • Las fallas permiten ejecución remota de código, bypass de autenticación y acceso total.
  • Las agencias federales deben parchear antes del 7 de agosto; se recomienda acción inmediata.


La Agencia de Seguridad Cibernética y de Infraestructura de EE. UU. (CISA) advirtió el martes sobre la explotación activa de tres vulnerabilidades en IBM Langflow OSS, N-able N-central y Apache Tomcat. Según SecurityWeek, los errores fueron añadidos al catálogo de Vulnerabilidades Conocidas Explotadas (KEV), lo que obliga a las agencias federales a parchear antes del 7 de agosto.

Estas plataformas son ampliamente utilizadas en entornos empresariales. Langflow es una herramienta de código abierto para crear aplicaciones de IA; N-central es una solución de monitoreo remoto; y Tomcat es un servidor web popular. La explotación de estas fallas puede tener consecuencias devastadoras.

Vulnerabilidad en IBM Langflow OSS: ejecución remota de código

La primera vulnerabilidad, rastreada como CVE-2026-9198, tiene una puntuación CVSS de 9.8 sobre 10. Permite a atacantes no autenticados encadenar dos puntos finales de API para ejecutar código de forma remota.

IBM divulgó el error el 17 de julio y lanzó un parche en la versión 1.10.1 de Langflow OSS. La compañía advirtió que todas las implementaciones predeterminadas están afectadas.

La vulnerabilidad combinaba dos problemas: un punto final no autenticado que emitía tokens de portador de superusuario, y un punto final de validación de código que ejecutaba Python arbitrario. Un atacante podía obtener primero un token de superusuario del punto final de inicio de sesión automático y luego usarlo para enviar código malicioso.

El código de prueba de concepto (PoC) se publicó aproximadamente una semana después de la divulgación pública. CISA añadió la CVE a su catálogo KEV el 4 de agosto. La rapidez del PoC sugiere que los atacantes podían replicar la explotación fácilmente.

Langflow es una plataforma de código abierto para construir aplicaciones de inteligencia artificial. La explotación de esta falla podría comprometer seriamente los sistemas que la utilizan, permitiendo robo de datos o toma de control total del servidor.

N-able N-central: bypass de autenticación y parches eludidos

La segunda vulnerabilidad, CVE-2026-18556, tiene una puntuación CVSS de 7.4. Se describe como un bypass de autenticación en la plataforma de monitoreo y gestión remota (RMM) de N-able.

Según N-able, los actores de la amenaza explotaron el problema como un día cero para obtener acceso administrativo. Luego se conectaban a sistemas gestionados a través de la plataforma.

La solución inicial para CVE-2026-18556 fue incompleta y los atacantes la eludieron. A medida que la actividad de explotación se intensificó a finales de julio, N-able lanzó una corrección de emergencia, emitiendo CVE-2026-18577 para el bypass del parche.

Ambas CVE, CVE-2026-18556 y CVE-2026-18577, se encuentran ahora en la lista KEV de CISA. Esto indica que la explotación es conocida y activa, y que los parches iniciales no fueron suficientes.

N-central es una herramienta utilizada por proveedores de servicios gestionados para administrar redes de clientes. Un fallo en su autenticación podría permitir a los atacantes tomar control de múltiples sistemas, lo que la convierte en un objetivo lucrativo.

Apache Tomcat: bypass de EncryptInterceptor y explotación por actores chinos

La tercera vulnerabilidad, CVE-2026-34486, tiene una puntuación CVSS de 7.5. Es un bypass de EncryptInterceptor en Apache Tomcat que fue parcheado en abril.

El fallo se introdujo en marzo, cuando se lanzó un parche para CVE-2026-29146, un problema de oracle de padding en EncryptInterceptor. EncryptInterceptor es un componente que cifra los mensajes entre nodos en clústeres de Tomcat.

Según StrigaAI, la solución movió una línea de código y cambió la capa de cifrado de cerrado por falla a abierto por falla. Esto abrió un camino directo para la ejecución remota de código no autenticado en cada miembro del clúster.

En implementaciones con EncryptInterceptor configurado, solo los mensajes cifrados con una clave compartida deberían ser procesados. Sin embargo, tras un fallo en la desencriptación, el código controlado por el atacante se reenviaba sin modificaciones.

La semana pasada, SOCRadar advirtió que CVE-2026-34486 había sido explotada por un actor de amenaza chino en ataques que involucraban el malware Snowlight. Palo Alto Networks también observó la explotación por hackers chinos en una campaña de hacking autónoma habilitada por IA.

Requisitos de parcheo y medidas recomendadas

De acuerdo con los requisitos de BOD 26-04, CISA insta a las agencias federales a parchear las tres vulnerabilidades antes del 7 de agosto. Este plazo es crítico para evitar compromisos.

Aunque la obligación recae sobre las agencias federales, todas las organizaciones que usen estos productos deben aplicar los parches de inmediato. La explotación activa aumenta el riesgo.

Las vulnerabilidades en Langflow, N-central y Tomcat son graves y pueden llevar a la toma completa de sistemas. Se recomienda revisar las configuraciones y aplicar las actualizaciones de seguridad.

Además, es importante monitorear las redes en busca de actividad sospechosa, especialmente si se usan estas plataformas. La detección temprana puede mitigar el impacto.

CISA mantiene una lista de vulnerabilidades explotadas conocidas, que es una referencia útil para priorizar parches. Las organizaciones deben mantenerse actualizadas con las alertas de seguridad.

La explotación de la vulnerabilidad de Tomcat por parte de actores chinos, combinada con el uso de IA, subraya la evolución de las amenazas. Los equipos de seguridad deben estar preparados para ataques más sofisticados.

En conclusión, la acción inmediata es esencial. Los parches están disponibles, y la ventana para aplicar medidas correctivas es estrecha.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín