CVE-2026-19297: Langflow: sin límite de intentos permite account takeover

CRITICAL CISA: TRACK*
Published August 13, 2026
CISO Take

IBM Langflow, la plataforma low-code usada para construir flujos y agentes LLM, no restringe los intentos fallidos de login (CWE-307), lo que permite a un atacante remoto sin privilegios ni interacción del usuario forzar credenciales por fuerza bruta o credential stuffing hasta tomar control de cuentas. El CVSS de 9.1 refleja impacto total de confidencialidad e integridad (C:H/I:H) sin afectar disponibilidad, y dado que Langflow suele almacenar API keys de proveedores LLM, conexiones a fuentes de datos y definiciones de flujos dentro de las cuentas de usuario, un takeover expone directamente secretos y pipelines de IA. No está en CISA KEV, no hay exploit público ni plantilla Nuclei conocida, el EPSS absoluto es bajo (0.42%) y CISA SSVC lo clasifica como TRACK_STAR — es decir, no hay señales de explotación activa hoy, pero la baja complejidad técnica (fuerza bruta automatizada, sin conocimiento de IA/ML requerido) lo hace trivial de operacionalizar si un actor decide apuntar a instancias expuestas. Actualizar a la versión parcheada de Langflow en cuanto IBM la publique es la acción principal; mientras tanto, colocar el login de Langflow tras un WAF/rate-limiter, exigir MFA y auditar logs de autenticación en busca de ráfagas de intentos fallidos desde una misma IP mitiga el riesgo sin esperar al parche.

Sources: NVD EPSS CISA KEV ATLAS ibm.com

What is the risk?

Riesgo CRÍTICO por severidad (CVSS 9.1) pero de explotación no inminente: vector de red, complejidad baja, sin privilegios ni interacción de usuario reducen la barrera de ataque a simple automatización de fuerza bruta. El EPSS (0.42% absoluto, top 65% percentil) y la clasificación SSVC TRACK_STAR de CISA indican que no hay evidencia de explotación activa ni urgencia de parcheo inmediato desde el punto de vista de inteligencia de amenazas, y no existen exploits públicos ni plantillas de escaneo automatizado (Nuclei) conocidas. Sin embargo, el impacto potencial es alto: acceso no autorizado a cuentas completas con posible exposición de credenciales de proveedores LLM y configuraciones de flujos. El riesgo real depende de la exposición a Internet de la instancia Langflow y de si ya existen controles compensatorios (WAF, rate limiting perimetral, MFA).

How does the attack unfold?

Initial Access
El atacante lanza fuerza bruta o credential stuffing automatizado contra el endpoint de login de Langflow, expuesto sin límite de intentos fallidos.
AML.T0012
Exploitation
Al no existir bloqueo de cuenta ni rate limiting (CWE-307), el atacante prueba miles de combinaciones hasta encontrar credenciales válidas sin ser detenido.
Impact
El atacante toma control de la cuenta y accede a flujos guardados, API keys de proveedores LLM y configuraciones de datos, comprometiendo confidencialidad e integridad sin afectar disponibilidad.

What systems are affected?

Package Ecosystem Vulnerable Range Patched
Langflow pip — No patch
155.3K Pushed yesterday 17% patched ~73d to patch Full package profile →

Do you use Langflow? You're affected.

How severe is it?

CVSS 3.1
9.1 / 10
EPSS
0.6%
chance of exploitation in 30 days
Higher than 47% of all CVEs
Exploitation Status
No known exploitation
Sophistication
Trivial

What is the attack surface?

AV AC PR UI S C I A
AV Network
AC Low
PR None
UI None
S Unchanged
C High
I High
A None

What should I do?

1 step
  1. 1) Actualizar Langflow a la versión que corrige CVE-2026-19297 en cuanto IBM la publique (revisar el aviso https://www.ibm.com/support/pages/node/7283558). 2) Mientras no haya parche aplicado, colocar el endpoint de login de Langflow detrás de un WAF o proxy con rate limiting agresivo por IP/usuario. 3) Forzar MFA en todas las cuentas de Langflow si la versión/edición lo soporta. 4) Rotar cualquier API key o secret almacenado en la plataforma si se sospecha compromiso. 5) Monitorizar logs de autenticación buscando ráfagas de intentos fallidos (>10-20 en pocos minutos) desde una misma IP o contra múltiples usuarios, patrón característico de credential stuffing. 6) Restringir el acceso de red a la instancia Langflow a IPs conocidas (VPN/allowlist) si es de uso interno.

What does CISA's SSVC say?

Decision Track*
Exploitation none
Automatable Yes
Technical Impact total

Source: CISA Vulnrichment (SSVC v2.0). Decision based on the CISA Coordinator decision tree.

How is it classified?

Which compliance frameworks are affected?

This CVE is relevant to:

EU AI Act
Article 15 - Accuracy, robustness and cybersecurity
ISO 42001
A.6.2.6 - AI system security
OWASP LLM Top 10
LLM02 - Sensitive Information Disclosure

Frequently Asked Questions

What is CVE-2026-19297?

IBM Langflow, la plataforma low-code usada para construir flujos y agentes LLM, no restringe los intentos fallidos de login (CWE-307), lo que permite a un atacante remoto sin privilegios ni interacción del usuario forzar credenciales por fuerza bruta o credential stuffing hasta tomar control de cuentas. El CVSS de 9.1 refleja impacto total de confidencialidad e integridad (C:H/I:H) sin afectar disponibilidad, y dado que Langflow suele almacenar API keys de proveedores LLM, conexiones a fuentes de datos y definiciones de flujos dentro de las cuentas de usuario, un takeover expone directamente secretos y pipelines de IA. No está en CISA KEV, no hay exploit público ni plantilla Nuclei conocida, el EPSS absoluto es bajo (0.42%) y CISA SSVC lo clasifica como TRACK_STAR — es decir, no hay señales de explotación activa hoy, pero la baja complejidad técnica (fuerza bruta automatizada, sin conocimiento de IA/ML requerido) lo hace trivial de operacionalizar si un actor decide apuntar a instancias expuestas. Actualizar a la versión parcheada de Langflow en cuanto IBM la publique es la acción principal; mientras tanto, colocar el login de Langflow tras un WAF/rate-limiter, exigir MFA y auditar logs de autenticación en busca de ráfagas de intentos fallidos desde una misma IP mitiga el riesgo sin esperar al parche.

Is CVE-2026-19297 actively exploited?

No confirmed active exploitation of CVE-2026-19297 has been reported, but organizations should still patch proactively.

How to fix CVE-2026-19297?

1) Actualizar Langflow a la versión que corrige CVE-2026-19297 en cuanto IBM la publique (revisar el aviso https://www.ibm.com/support/pages/node/7283558). 2) Mientras no haya parche aplicado, colocar el endpoint de login de Langflow detrás de un WAF o proxy con rate limiting agresivo por IP/usuario. 3) Forzar MFA en todas las cuentas de Langflow si la versión/edición lo soporta. 4) Rotar cualquier API key o secret almacenado en la plataforma si se sospecha compromiso. 5) Monitorizar logs de autenticación buscando ráfagas de intentos fallidos (>10-20 en pocos minutos) desde una misma IP o contra múltiples usuarios, patrón característico de credential stuffing. 6) Restringir el acceso de red a la instancia Langflow a IPs conocidas (VPN/allowlist) si es de uso interno.

What systems are affected by CVE-2026-19297?

This vulnerability affects the following AI/ML architecture patterns: agent frameworks, LLM orchestration platforms, RAG pipelines.

What is the CVSS score for CVE-2026-19297?

CVE-2026-19297 has a CVSS v3.1 base score of 9.1 (CRITICAL). The EPSS exploitation probability is 0.61%.

What is the AI security impact?

Affected AI Architectures

agent frameworksLLM orchestration platformsRAG pipelines

MITRE ATLAS Techniques

AML.T0012 Valid Accounts
AML.T0049 Exploit Public-Facing Application

Compliance Controls Affected

EU AI Act: Article 15
ISO 42001: A.6.2.6
OWASP LLM Top 10: LLM02

What are the technical details?

Original Advisory

IBM Langflow OSS 1.0.0 through 1.9.6 could allow a remote attacker to obtain unauthorized access to user accounts due to improper restriction of excessive authentication attempts.

Exploitation Scenario

Un atacante identifica una instancia de Langflow expuesta en Internet (mediante Shodan/Censys o reconocimiento dirigido) y lanza un script automatizado de credential stuffing usando combinaciones de credenciales filtradas en brechas previas, o fuerza bruta contra un usuario conocido (p. ej. admin@empresa.com). Como el endpoint de login no implementa bloqueo tras intentos fallidos ni CAPTCHA progresivo, el atacante puede probar miles de combinaciones sin ser bloqueado ni generar alertas obvias. Al obtener acceso válido, el atacante navega por los flujos guardados de la víctima, extrae las API keys de proveedores LLM configuradas como variables de entorno del proyecto, y opcionalmente modifica un flujo de producción para inyectar un paso adicional que exfiltre los prompts o respuestas del usuario final hacia un endpoint controlado por el atacante.

Weaknesses (CWE)

CWE-307 — Improper Restriction of Excessive Authentication Attempts: The product does not implement sufficient measures to prevent multiple failed authentication attempts within a short time frame.

  • [Architecture and Design] Common protection mechanisms include: Disconnecting the user after a small number of failed attempts Implementing a timeout Locking out a targeted account Requiring a computational task on the user's part.
  • [Architecture and Design] Use a vetted library or framework that does not allow this weakness to occur or provides constructs that make this weakness easier to avoid [REF-1482]. Consider using libraries with authentication capabilities such as OpenSSL or the ESAPI Authenticator. [REF-45]

Source: MITRE CWE corpus.

CVSS Vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Timeline

Published
August 13, 2026
Last Modified
August 26, 2026
First Seen
August 13, 2026

Related Vulnerabilities