Langflow —la plataforma de código abierto que permite a los desarrolladores conectar prompts de LLM, fuentes de datos y código Python personalizado— tiene un fallo crítico que permite a cualquier persona ejecutar Python arbitrario en un servidor vulnerable. El CVE-2026-33017, con una puntuación de 9.8 en la escala CVSS, afecta a todas las versiones anteriores a la 1.9.0 y puede activarse sin autenticación, lo que obliga a los operadores a actualizar o desactivar la función “public flow”.

Qué hace el error

El endpoint public-flow de Langflow estaba destinado a chatbots de tipo demostración que cualquiera puede probar sin iniciar sesión. El endpoint acepta un parámetro data en el cuerpo de la solicitud, asume que el payload contiene una definición de flujo segura y luego entrega el contenido directamente a la función integrada exec() de Python. exec() evalúa la cadena como código y la ejecuta con los mismos privilegios que el proceso de Langflow.

Un atacante solo necesita el ID del flujo público —un valor que suele mostrarse en las URLs compartidas— para elaborar una solicitud que sustituya la definición por un flujo malicioso. Cuando el servidor procesa la solicitud, el código Python inyectado se ejecuta inmediatamente, otorgando al atacante el control total sobre el sistema host.

Cómo se filtró la vulnerabilidad

En versiones anteriores, la ruta de código que carga un flujo desde la base de datos se omitía cuando estaba presente un campo data. En lugar de sanear o validar el payload, el servidor confiaba en el remitente y lo ejecutaba textualmente. Debido a que el endpoint es accesible sin iniciar sesión, la superficie de ataque es el internet público para cualquier instancia de Langflow que tenga habilitados los flujos públicos.

Quién está en riesgo

Dada la puntuación de severidad, la vulnerabilidad se considera “crítica”.

Pasos de mitigación inmediatos

  1. Actualizar a Langflow 1.9.0 – esta es la única solución verificada.
  2. Desactivar la función public flow si no necesita acceso anónimo.
  3. Desactivar AUTO_LOGIN – esto detiene la creación automática de sesiones para solicitudes no autenticadas.
  4. Colocar la API detrás de un firewall o un proxy inverso para limitar el acceso a rangos de IP de confianza.
  5. Implementar un Web Application Firewall (WAF) que bloquee las solicitudes al endpoint build_public_tmp que contengan un parámetro data.

Por qué es importante la solución

La vulnerabilidad explota un error de diseño fundamental: confiar en el código proporcionado por el usuario en un contexto que se ejecuta con altos privilegios. Al eliminar esa confianza y aplicar un manejo de entradas más estricto, Langflow 1.9.0 restaura la barrera entre los usuarios de demostración públicos y el servidor subyacente.

Qué observar a continuación

  • Respuesta de la comunidad – monitoree el repositorio de Langflow para buscar parches o avisos de seguimiento.

En resumen: Cualquier despliegue de Langflow que exponga el endpoint public-flow debe ser parcheado hoy mismo. Hasta que se ejecute la versión 1.9.0, desactive la función y proteja el servicio mediante controles de red. El coste de una brecha de seguridad supera con creces el esfuerzo de una actualización rápida.