{"id":1704816,"date":"2025-05-06T23:23:13","date_gmt":"2025-05-06T23:23:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/flaw-de-langflow-critico-agregado-a-la-lista-de-kev-cisa-en-medio-de-evidencia-de-explotacion-continua\/"},"modified":"2025-05-06T23:23:18","modified_gmt":"2025-05-06T23:23:18","slug":"flaw-de-langflow-critico-agregado-a-la-lista-de-kev-cisa-en-medio-de-evidencia-de-explotacion-continua","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/flaw-de-langflow-critico-agregado-a-la-lista-de-kev-cisa-en-medio-de-evidencia-de-explotacion-continua\/","title":{"rendered":"Flaw de Langflow cr\u00edtico agregado a la lista de KEV CISA en medio de evidencia de explotaci\u00f3n continua"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">06 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciberseguridad \/ vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Flaw-de-Langflow-critico-agregado-a-la-lista-de-KEV.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha revelado recientemente una falla de seguridad cr\u00edtica que afecta la plataforma Langflow de c\u00f3digo abierto ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/05\/05\/cisa-adds-one-known-exploited-vulnerability-catalog\" target=\"_blank\">agregado<\/a> a las vulnerabilidades explotadas conocidas (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Kev<\/a>) Cat\u00e1logo por la Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA), citando evidencia de explotaci\u00f3n activa.<\/p>\n<p>La vulnerabilidad, rastreada como <strong>CVE-2025-3248<\/strong>lleva una puntuaci\u00f3n CVSS de 9.8 de un m\u00e1ximo de 10.0.<\/p>\n<p>&#8220;Langflow contiene una vulnerabilidad de autenticaci\u00f3n faltante en el punto final\/API\/V1\/Validate\/Code que permite que un atacante remoto y no autenticado ejecute c\u00f3digo arbitrario a trav\u00e9s de solicitudes HTTP dise\u00f1adas&#8221;, dijo CISA.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Espec\u00edficamente, se ha encontrado que el punto final invoca incorrectamente la funci\u00f3n EXEC () incorporada de Python en el c\u00f3digo proporcionado por el usuario sin autenticaci\u00f3n o sandboxing adecuado, lo que permite a los atacantes ejecutar comandos arbitrarios en el servidor.<\/p>\n<p>La deficiencia, que afecta la mayor\u00eda de las versiones de la herramienta popular, se ha abordado en <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/langflow-ai\/langflow\/releases\/tag\/1.3.0\" target=\"_blank\">Versi\u00f3n 1.3.0<\/a> publicado el 31 de marzo de 2025. Horizon3.ai ha sido acreditado por descubrir e informar el defecto en febrero.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746573791_997_Flaw-de-Langflow-critico-agregado-a-la-lista-de-KEV.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746573791_997_Flaw-de-Langflow-critico-agregado-a-la-lista-de-KEV.jpg\" alt=\"Falla cr\u00edtica de flujo de lang\" border=\"0\" data-original-height=\"914\" data-original-width=\"2048\" title=\"Falla cr\u00edtica de flujo de lang\"\/><\/a><\/div>\n<p>Seg\u00fan la compa\u00f1\u00eda, la vulnerabilidad es &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/horizon3.ai\/attack-research\/disclosures\/unsafe-at-any-speed-abusing-python-exec-for-unauth-rce-in-langflow-ai\/\" target=\"_blank\">f\u00e1cilmente explotable<\/a>&#8220;y permite que los atacantes remotos no autenticados tomen el control de los servidores Langflow. Desde entonces se ha realizado una exploit de prueba de concepto (POC) <a rel=\"noopener nofollow\" href=\"https:\/\/x.com\/_r00tuser\/status\/1909858365234463122\" target=\"_blank\">disponible p\u00fablicamente<\/a> A partir del 9 de abril de 2025, por otros investigadores.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-saas-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746113459_234_Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Datos de la plataforma de gesti\u00f3n de la superficie de ataque censes <a rel=\"noopener nofollow\" href=\"https:\/\/search.censys.io\/search?resource=hosts&amp;sort=RELEVANCE&amp;per_page=25&amp;virtual_hosts=EXCLUDE&amp;q=services.http.response.body%3Alangflow\" target=\"_blank\">espect\u00e1culos<\/a> que hay 466 instancias de flujo de flujo expuestas a Internet, con la mayor\u00eda de ellos concentrados en los Estados Unidos, Alemania, Singapur, India y China.<\/p>\n<p>Actualmente no se sabe c\u00f3mo se abusa de la vulnerabilidad en los ataques del mundo real, por qui\u00e9n y para qu\u00e9 prop\u00f3sito, aunque el Instituto Sans Technology <a rel=\"nofollow noopener\" href=\"https:\/\/isc.sans.edu\/diary\/Exploit+Attempts+for+Recent+Langflow+AI+Vulnerability+CVE20253248\/31850\/\" target=\"_blank\">dicho<\/a> Registr\u00f3 intentos de exploit atacando el defecto contra sus honeypots. Las agencias de la rama ejecutiva civil federal (FCEB) tienen tiempo hasta el 26 de mayo de 2025, para aplicar las soluciones.<\/p>\n<p>&#8220;CVE-2025-3248 destaca los riesgos de ejecutar c\u00f3digo din\u00e1mico sin autenticaci\u00f3n segura y medidas de sandboxing&#8221;, ZSCALER <a rel=\"noopener nofollow\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/cve-2025-3248-rce-vulnerability-langflow\" target=\"_blank\">anotado<\/a> mes pasado. &#8220;Esta vulnerabilidad sirve como un recordatorio cr\u00edtico para que las organizaciones aborden las caracter\u00edsticas de validaci\u00f3n de c\u00f3digo con precauci\u00f3n, particularmente en aplicaciones expuestas a Internet&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/critical-langflow-flaw-added-to-cisa.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80206 de mayo de 2025\ue804Ravie LakshmananCiberseguridad \/ vulnerabilidad Se ha revelado recientemente una falla de seguridad cr\u00edtica que<\/p>\n","protected":false},"author":1,"featured_media":1704817,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,27021,4661,5275,4664,718,172,11918,306,176511,67960,304770,273784,2353,273783,2508,4654,273782,4659,4653,4655,246983,4665,246984,455,239484],"class_list":["post-1704816","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agregado","tag-ataques-ciberneticos","tag-cisa","tag-como-hackear","tag-continua","tag-critico","tag-evidencia","tag-explotacion","tag-flaw","tag-kev","tag-langflow","tag-las-noticias-del-hacker","tag-lista","tag-malware-de-ransomware","tag-medio","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1704816","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1704816"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1704816\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1704817"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1704816"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1704816"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1704816"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}