CVE-2026-19297: Langflow: sin límite de intentos permite account takeover
CRITICAL CISA: TRACK*IBM Langflow, la plataforma low-code usada para construir flujos y agentes LLM, no restringe los intentos fallidos de login (CWE-307), lo que permite a un atacante remoto sin privilegios ni interacción del usuario forzar credenciales por fuerza bruta o credential stuffing hasta tomar control de cuentas. El CVSS de 9.1 refleja impacto total de confidencialidad e integridad (C:H/I:H) sin afectar disponibilidad, y dado que Langflow suele almacenar API keys de proveedores LLM, conexiones a fuentes de datos y definiciones de flujos dentro de las cuentas de usuario, un takeover expone directamente secretos y pipelines de IA. No está en CISA KEV, no hay exploit público ni plantilla Nuclei conocida, el EPSS absoluto es bajo (0.42%) y CISA SSVC lo clasifica como TRACK_STAR — es decir, no hay señales de explotación activa hoy, pero la baja complejidad técnica (fuerza bruta automatizada, sin conocimiento de IA/ML requerido) lo hace trivial de operacionalizar si un actor decide apuntar a instancias expuestas. Actualizar a la versión parcheada de Langflow en cuanto IBM la publique es la acción principal; mientras tanto, colocar el login de Langflow tras un WAF/rate-limiter, exigir MFA y auditar logs de autenticación en busca de ráfagas de intentos fallidos desde una misma IP mitiga el riesgo sin esperar al parche.
What is the risk?
Riesgo CRÍTICO por severidad (CVSS 9.1) pero de explotación no inminente: vector de red, complejidad baja, sin privilegios ni interacción de usuario reducen la barrera de ataque a simple automatización de fuerza bruta. El EPSS (0.42% absoluto, top 65% percentil) y la clasificación SSVC TRACK_STAR de CISA indican que no hay evidencia de explotación activa ni urgencia de parcheo inmediato desde el punto de vista de inteligencia de amenazas, y no existen exploits públicos ni plantillas de escaneo automatizado (Nuclei) conocidas. Sin embargo, el impacto potencial es alto: acceso no autorizado a cuentas completas con posible exposición de credenciales de proveedores LLM y configuraciones de flujos. El riesgo real depende de la exposición a Internet de la instancia Langflow y de si ya existen controles compensatorios (WAF, rate limiting perimetral, MFA).
How does the attack unfold?
What systems are affected?
| Package | Ecosystem | Vulnerable Range | Patched |
|---|---|---|---|
| Langflow | pip | — | No patch |
Do you use Langflow? You're affected.
How severe is it?
What is the attack surface?
What should I do?
1 step-
1) Actualizar Langflow a la versión que corrige CVE-2026-19297 en cuanto IBM la publique (revisar el aviso https://www.ibm.com/support/pages/node/7283558). 2) Mientras no haya parche aplicado, colocar el endpoint de login de Langflow detrás de un WAF o proxy con rate limiting agresivo por IP/usuario. 3) Forzar MFA en todas las cuentas de Langflow si la versión/edición lo soporta. 4) Rotar cualquier API key o secret almacenado en la plataforma si se sospecha compromiso. 5) Monitorizar logs de autenticación buscando ráfagas de intentos fallidos (>10-20 en pocos minutos) desde una misma IP o contra múltiples usuarios, patrón característico de credential stuffing. 6) Restringir el acceso de red a la instancia Langflow a IPs conocidas (VPN/allowlist) si es de uso interno.
What does CISA's SSVC say?
Source: CISA Vulnrichment (SSVC v2.0). Decision based on the CISA Coordinator decision tree.
How is it classified?
Which compliance frameworks are affected?
This CVE is relevant to:
Frequently Asked Questions
What is CVE-2026-19297?
IBM Langflow, la plataforma low-code usada para construir flujos y agentes LLM, no restringe los intentos fallidos de login (CWE-307), lo que permite a un atacante remoto sin privilegios ni interacción del usuario forzar credenciales por fuerza bruta o credential stuffing hasta tomar control de cuentas. El CVSS de 9.1 refleja impacto total de confidencialidad e integridad (C:H/I:H) sin afectar disponibilidad, y dado que Langflow suele almacenar API keys de proveedores LLM, conexiones a fuentes de datos y definiciones de flujos dentro de las cuentas de usuario, un takeover expone directamente secretos y pipelines de IA. No está en CISA KEV, no hay exploit público ni plantilla Nuclei conocida, el EPSS absoluto es bajo (0.42%) y CISA SSVC lo clasifica como TRACK_STAR — es decir, no hay señales de explotación activa hoy, pero la baja complejidad técnica (fuerza bruta automatizada, sin conocimiento de IA/ML requerido) lo hace trivial de operacionalizar si un actor decide apuntar a instancias expuestas. Actualizar a la versión parcheada de Langflow en cuanto IBM la publique es la acción principal; mientras tanto, colocar el login de Langflow tras un WAF/rate-limiter, exigir MFA y auditar logs de autenticación en busca de ráfagas de intentos fallidos desde una misma IP mitiga el riesgo sin esperar al parche.
Is CVE-2026-19297 actively exploited?
No confirmed active exploitation of CVE-2026-19297 has been reported, but organizations should still patch proactively.
How to fix CVE-2026-19297?
1) Actualizar Langflow a la versión que corrige CVE-2026-19297 en cuanto IBM la publique (revisar el aviso https://www.ibm.com/support/pages/node/7283558). 2) Mientras no haya parche aplicado, colocar el endpoint de login de Langflow detrás de un WAF o proxy con rate limiting agresivo por IP/usuario. 3) Forzar MFA en todas las cuentas de Langflow si la versión/edición lo soporta. 4) Rotar cualquier API key o secret almacenado en la plataforma si se sospecha compromiso. 5) Monitorizar logs de autenticación buscando ráfagas de intentos fallidos (>10-20 en pocos minutos) desde una misma IP o contra múltiples usuarios, patrón característico de credential stuffing. 6) Restringir el acceso de red a la instancia Langflow a IPs conocidas (VPN/allowlist) si es de uso interno.
What systems are affected by CVE-2026-19297?
This vulnerability affects the following AI/ML architecture patterns: agent frameworks, LLM orchestration platforms, RAG pipelines.
What is the CVSS score for CVE-2026-19297?
CVE-2026-19297 has a CVSS v3.1 base score of 9.1 (CRITICAL). The EPSS exploitation probability is 0.61%.
What is the AI security impact?
Affected AI Architectures
MITRE ATLAS Techniques
AML.T0012 Valid Accounts AML.T0049 Exploit Public-Facing Application Compliance Controls Affected
What are the technical details?
Original Advisory
IBM Langflow OSS 1.0.0 through 1.9.6 could allow a remote attacker to obtain unauthorized access to user accounts due to improper restriction of excessive authentication attempts.
Exploitation Scenario
Un atacante identifica una instancia de Langflow expuesta en Internet (mediante Shodan/Censys o reconocimiento dirigido) y lanza un script automatizado de credential stuffing usando combinaciones de credenciales filtradas en brechas previas, o fuerza bruta contra un usuario conocido (p. ej. admin@empresa.com). Como el endpoint de login no implementa bloqueo tras intentos fallidos ni CAPTCHA progresivo, el atacante puede probar miles de combinaciones sin ser bloqueado ni generar alertas obvias. Al obtener acceso válido, el atacante navega por los flujos guardados de la víctima, extrae las API keys de proveedores LLM configuradas como variables de entorno del proyecto, y opcionalmente modifica un flujo de producción para inyectar un paso adicional que exfiltre los prompts o respuestas del usuario final hacia un endpoint controlado por el atacante.
Weaknesses (CWE)
CWE-307 Improper Restriction of Excessive Authentication Attempts
Primary
CWE-307 Improper Restriction of Excessive Authentication Attempts CWE-307 — Improper Restriction of Excessive Authentication Attempts: The product does not implement sufficient measures to prevent multiple failed authentication attempts within a short time frame.
- [Architecture and Design] Common protection mechanisms include: Disconnecting the user after a small number of failed attempts Implementing a timeout Locking out a targeted account Requiring a computational task on the user's part.
- [Architecture and Design] Use a vetted library or framework that does not allow this weakness to occur or provides constructs that make this weakness easier to avoid [REF-1482]. Consider using libraries with authentication capabilities such as OpenSSL or the ESAPI Authenticator. [REF-45]
Source: MITRE CWE corpus.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N References
Timeline
Related Vulnerabilities
CVE-2026-10561 10.0 Langflow: auth bypass + unauthenticated RCE (CVSS 10)
Same package: langflow CVE-2026-10134 10.0 Langflow: unauthenticated RCE via tool_code injection
Same package: langflow CVE-2026-33309 9.9 langflow: Path Traversal enables file access
Same package: langflow CVE-2026-55255 9.9 Langflow: IDOR allows cross-user flow execution
Same package: langflow CVE-2026-7873 9.9 Langflow: authenticated RCE enables credential theft
Same package: langflow