Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Ivanti, Fortinet y SAP lanzan parches para múltiples vulnerabilidades críticas

El veterano de Datadog lanza la startup de codificación de IA Niteshift para combatir el bloqueo de la IA a escala

La falla de Langflow sin parche CVE-2026-5027 puede ser explotada por RCE no autenticado

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La falla de Langflow sin parche CVE-2026-5027 puede ser explotada por RCE no autenticado
Identidad

La falla de Langflow sin parche CVE-2026-5027 puede ser explotada por RCE no autenticado

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 10, 2026No hay comentarios2 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan10 de junio de 2026Vulnerabilidades / Código abierto

Los hallazgos de VulnCheck revelan que una falla de seguridad de alta gravedad sin parchear en Langflow, una plataforma de código abierto y de bajo código para crear aplicaciones de inteligencia artificial (IA), está siendo explotada en la naturaleza.

La vulnerabilidad en cuestión es CVE-2026-5027 (puntuación CVSS: 8,8), que es un caso de recorrido de ruta que permite a un atacante escribir archivos en ubicaciones arbitrarias.

«El punto final ‘POST /api/v2/files’ no desinfecta el parámetro ‘nombre de archivo’ en datos de formularios de varias partes, lo que permite a un atacante escribir archivos en cualquier lugar del sistema de archivos utilizando secuencias de recorrido de ruta (‘../’)», dijo Tenable, que descubrió la falla, en una alerta publicada a fines de marzo de 2026.

La empresa de ciberseguridad dijo que hizo tres intentos de contactar a los administradores del proyecto en enero y febrero de 2026 antes de publicar detalles del problema el 27 de marzo.

Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dijo en una publicación en LinkedIn que la vulnerabilidad podría permitir la ejecución remota de código.

«Langflow permite el inicio de sesión automático sin autenticar de forma predeterminada, por lo que no se requieren credenciales para llegar al punto final vulnerable, y una única solicitud no autenticada es suficiente para obtener un token de sesión válido antes de continuar con la explotación», agregó Condon.

Hasta ahora, los esfuerzos de explotación parecen estar utilizando el error como arma para escribir archivos de prueba en los sistemas de las víctimas. Según datos de Censys, hay aproximadamente 7.000 instancias de Langflow disponibles públicamente en Internet, la mayoría ubicadas en América del Norte.

Esta campaña sigue a una serie de exploits dirigidos a otras vulnerabilidades de Langflow este año, incluidas CVE-2026-0770, CVE-2026-33017, CVE-2026-21445 y CVE-2025-34291, la última de las cuales fue utilizada como arma por un grupo respaldado por el estado iraní conocido como MuddyWater.

«Esta actividad destaca una tendencia de crecientes actores de amenazas que apuntan a la infraestructura y las herramientas que las organizaciones utilizan para construir e implementar aplicaciones de IA», dijo la compañía en un comunicado compartido con The Hacker News.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleLos tres viajes a la luna con tecnología dura que impulsaron la increíble salida a bolsa de SpaceX
Next Article Ivanti, Fortinet y SAP lanzan parches para múltiples vulnerabilidades críticas
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Ivanti, Fortinet y SAP lanzan parches para múltiples vulnerabilidades críticas

junio 10, 2026

CISA agrega fallas de Cisco, Chrome y Arista al catálogo de KEV en medio de una explotación activa

junio 10, 2026

Las pruebas de penetración automatizadas parecen limpias. Descubra lo que se está perdiendo en este seminario web para expertos

junio 10, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Ivanti, Fortinet y SAP lanzan parches para múltiples vulnerabilidades críticas

El veterano de Datadog lanza la startup de codificación de IA Niteshift para combatir el bloqueo de la IA a escala

La falla de Langflow sin parche CVE-2026-5027 puede ser explotada por RCE no autenticado

Los tres viajes a la luna con tecnología dura que impulsaron la increíble salida a bolsa de SpaceX

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.