Alerta CISA: cuatro vulnerabilidades críticas que exponen IA y plataformas web, desde RCE en ColdFusion hasta IDOR en Langflow

Autor: Publicada 5 min de lectura 137 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido recientemente cuatro fallos críticos a su catálogo de Vulnerabilidades Conocidas y Explotadas, una señal clara de que estos errores ya no son meramente académicos sino vectores activos en manos de atacantes. Entre ellos hay tres fallos con puntuación CVSS de 10.0 y uno de 6.1, afectando plataformas tan diversas como Adobe ColdFusion, constructores de páginas para Joomla/WordPress y la plataforma de orquestación de IA Langflow, lo que incrementa el riesgo para entornos web y de IA por igual.

Los defectos incluyen desde una vulnerabilidad de recorrido de ruta en ColdFusion que puede desembocar en ejecución remota de código, hasta fallos de control de acceso y subida no restringida de archivos en PageBuilder CK y JoomShaper SP Page Builder que permiten subir y ejecutar PHP arbitrario sin autenticación. En Langflow el problema es distinto pero igualmente grave: un IDOR (insecure direct object reference) que permite a un atacante autenticado ejecutar flujos ajenos y extraer claves de proveedores de LLM y credenciales AWS, transformando una plataforma de orquestación en una mina de credenciales.

Alerta CISA: cuatro vulnerabilidades críticas que exponen IA y plataformas web, desde RCE en ColdFusion hasta IDOR en Langflow
Imagen generada con IA.

La urgencia no es teórica. Se han registrado intentos de explotación pocas horas después de la divulgación pública —incluida una sesión desde la IP geolocalizada 103.207.14[.]220— y casos de cero‑day en los que se subió un archivo PHP a través del endpoint index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon, seguido de la creación de cuentas de Super User. En el caso de PageBuilder CK, atacantes han dejado web shells en rutas como /media/com_pagebuilderck/gfonts/bhup.php y han aprovechado la libertad para colocar puertas traseras en otros directorios como /images, /media o /administrator. Para la campaña contra Langflow, un operador (identificado en algunos reportes como 45.207.216[.]55) combinó reconocimiento, enumeración de flujos, explotación del IDOR y ejecuciones remotas repetidas para orquestar descargas de segunda etapa; el patrón es típico de ataques con fines monetarios como botnets y cryptojacking, aunque la cadena completa puede derivar en amenazas más sofisticadas.

Las implicaciones van más allá de un sitio defaceado: las plataformas de orquestación de IA concentran secretos de alto valor (LLM keys, claves de nube, credenciales de integración), por lo que un compromiso puede permitir acceso lateral, exfiltración de datos, provisión de infraestructura maliciosa y hasta el despliegue automatizado de ransomware “agentico”, una modalidad en la que un adversario delega gran parte de la operación a agentes automáticos. Para entender el riesgo de control de acceso y IDOR conviene repasar los principios de Broken Access Control del proyecto OWASP, que siguen siendo relevantes en escenarios de multi‑tenant y APIs expuestas (OWASP Top Ten).

Qué hacer ahora: en primer lugar, parchee inmediatamente las versiones afectadas: actualice SP Page Builder a 6.6.2 o superior y PageBuilder CK a la versión corregida (3.6.0), aplique los parches oficiales de ColdFusion y las correcciones disponibles para Langflow. CISA recomienda que las agencias federales civiles apliquen mitigaciones antes del plazo indicado por la agencia; todas las organizaciones deberían actuar con el mismo sentido de prioridad (CISA KEV). Con el parcheo en curso, implemente medidas compensatorias como reglas WAF que bloqueen las rutas y patrones de subida utilizados, restringir tipos y destinos de archivos subidos, y poner límites estrictos a endpoints de administración.

No espere a parchear para realizar búsqueda y remediación proactiva: busque web shells y archivos PHP inesperados en las rutas señaladas por los incidentes (por ejemplo, /media/com_pagebuilderck/ y otros directorios de medios o plantillas), audite registros de acceso para solicitudes POST hacia endpoints de subida y revise cuentas administrativas creadas recientemente. Si hay sospecha de acceso, rote y revoque inmediatamente todas las claves de LLM y credenciales de nube que hayan podido quedar exposadas y mueva secretos a un gestor de credenciales con rotación y control de acceso estricto.

Alerta CISA: cuatro vulnerabilidades críticas que exponen IA y plataformas web, desde RCE en ColdFusion hasta IDOR en Langflow
Imagen generada con IA.

Desde la perspectiva de detección y respuesta, active el logging detallado y la correlación de eventos para tráfico saliente inusual, sesiones que intenten conexiones a hosts externos tras una RCE y patrones repetidos de descargas de binarios. Restrinja el egress desde servidores web a lo mínimo necesario, aplique segmentación de red para limitar el alcance de una posible escalada, y utilice herramientas de integridad de archivos para identificar pisadas de web shells. Para plataformas de IA y orquestación, aplique controles de multi‑tenancy, auditoría de acciones por usuario y minimice los privilegios de las claves utilizadas por los flujos.

Finalmente, documente y comparta indicadores con su comunidad de respuesta: IPs y rutas observadas son útiles para defensores. Considere además planes de contingencia que incluyan revocación de credenciales, restauración desde respaldos limpios y revisiones forenses cuando haya evidencia de explotación. La velocidad de parcheo y la detección temprana son hoy la diferencia entre un incidente contenido y una intrusión que termina en pérdidas económicas y reputacionales.

Para más contexto sobre Langflow y la superficie de ataque de las plataformas de orquestación de IA, consulte el repositorio oficial del proyecto y las guías de mantenimiento y seguridad: Langflow en GitHub. Para conocer las mejores prácticas en seguridad de aplicaciones web y parches, la documentación de los proyectos y boletines oficiales de los proveedores es la referencia primaria; en entornos Joomla y WordPress revise también sus centros de seguridad y anuncios de actualización.

Cobertura

Relacionadas

Mas noticias del mismo tema.