Alerta KEV: Langflow expone tokens y ejecución remota; Apex One on‑prem facilita distribución de código — parcheo urgente

Autor: Publicada 4 min de lectura 194 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La agencia estadounidense CISA ha añadido dos vulnerabilidades explotadas en la práctica a su catálogo Known Exploited Vulnerabilities (KEV), un aviso que obliga a las entidades federales a corregir los fallos con urgencia y que sirve como señal de alarma para empresas y administradores de seguridad en todo el mundo. Se trata de CVE-2025-34291 (CVSS 9.4), un fallo de validación de origen en Langflow que permite ejecución remota de código y la exposición de tokens y claves, y de CVE-2026-34926 (CVSS 6.7), una vulnerabilidad de traversal en la versión on‑premise de Trend Micro Apex One que, con acceso administrativo previo al servidor, permite modificar una tabla crítica para inyectar código en los agentes.

El caso de Langflow es especialmente preocupante por la combinación de defectos que facilitaron ataques reales: según análisis públicos, el vector combina CORS excesivamente permisivo, ausencia de protección CSRF y un endpoint que por diseño acepta ejecución de código. El resultado no es solo la toma de control de la instancia vulnerable, sino la posibilidad de exportar y abusar de todas las claves y tokens almacenados en ese workspace, lo que puede provocar compromisos encadenados en servicios en la nube y SaaS. Investigaciones de seguridad reportaron explotación por actores vinculados a Irán en campañas que usan estas fallas para lograr acceso inicial a redes objetivo, lo que eleva el riesgo para organizaciones con integraciones automatizadas o desarrollos basados en Langflow.

Alerta KEV: Langflow expone tokens y ejecución remota; Apex One on‑prem facilita distribución de código — parcheo urgente
Imagen generada con IA.

En el caso de Trend Micro Apex One, la vulnerabilidad precisa un contexto distinto: solo afecta a despliegues on‑premise y requiere que el atacante ya tenga acceso administrativo al servidor (obtenido por otros medios). Aun así, Trend Micro confirmó intentos de explotación en entornos reales, lo que pone el foco en la necesidad de no minimizar vulnerabilidades que requieren “precondiciones” porque suelen formar parte de cadenas de ataque. Modificar la tabla clave del servidor para distribuir código malicioso a los agentes puede permitir persistencia y movimiento lateral dentro de entornos empresariales protegidos por ese mismo EDR.

La inclusión en el catálogo KEV implica una obligación operativa para agencias civiles federales con fecha límite el 4 de junio de 2026, pero la lección para el sector privado es clara: cuando hay evidencia de explotación activa, la ventana de riesgo se cierra muy rápido. Las acciones inmediatas que deben priorizar los equipos técnicos son aplicar los parches oficiales tan pronto estén disponibles, verificar comunicados del proveedor y seguir las guías publicadas; para Trend Micro conviene consultar las alertas y recomendaciones del fabricante en su centro de soporte y advisories, y para las entradas del KEV la propia CISA mantiene información actualizada sobre mitigaciones y referencias. Más información y el catálogo completo están disponibles en la web de CISA: Known Exploited Vulnerabilities Catalog y en el portal de soporte de Trend Micro: Trend Micro Support. Para contexto de vulnerabilidades y puntuaciones CVSS, la base de datos del NVD puede ser útil: NVD.

Alerta KEV: Langflow expone tokens y ejecución remota; Apex One on‑prem facilita distribución de código — parcheo urgente
Imagen generada con IA.

Aplicar parches debe ir acompañado de medidas forenses y de contención: auditar accesos administrativos al servidor, revisar logs y vectores de autenticación, rotar y revocar de inmediato todas las claves, tokens y credenciales almacenadas en instancias afectadas y restablecer agentes desde imágenes limpias cuando exista sospecha de manipulación. En entornos cloud o SaaS donde Langflow se integra con múltiples APIs, conviene realizar una revisión exhaustiva de permisos y tokens delegados, implementar reglas más estrictas de CORS/CSRF donde sea posible y colocar controles adicionales como WAF y detección de anomalías en llamadas a endpoints que permiten ejecución de código.

Para organizaciones que dependen de soluciones on‑premise como Apex One, la priorización debe incluir comprobar la configuración de acceso al servidor, aplicar principios de mínimo privilegio y segmentación de red, y desplegar monitoreo específico para detectar intentos de modificar tablas o de distribuir paquetes maliciosos a los agentes. Si ya hay indicios de compromiso, es razonable aislar el servidor afectado y considerar un plan de respuesta que incluya restauración desde copias de seguridad verificadas y, si procede, notificación a las partes afectadas y autoridades reguladoras.

Más allá de los parches puntuales, estos incidentes subrayan dos riesgos estructurales: la fragilidad introducida por herramientas que permiten ejecución remota por diseño y la velocidad a la que actores con capacidad —como los grupos atribuidos en informes públicos— convierten una vulnerabilidad en una puerta de entrada a infraestructuras críticas. La defensa requiere no solo parchear sino mantener políticas de rotación de credenciales, controles de acceso robustos, segmentación, y ejercicios de respuesta a incidentes que incluyan revisión de integraciones y secretos expuestos. El tiempo entre la publicación de una vulnerabilidad y su explotación activa puede ser corto; la diferencia entre una mitigación efectiva y un incidente mayor suele depender de la preparación y la rapidez de la respuesta.

Cobertura

Relacionadas

Mas noticias del mismo tema.