Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Inyección de shell remota en GitHub Actions de Langflow

Fecha de publicación 25/03/2026
Identificador
INCIBE-2026-225
Importancia
5 - Crítica
Recursos Afectados

El paquete 'logspace-ai/langflow' en todas las versiones anteriores a 1.3.5.

Descripción

Huseyingulsin ha reportado 1 vulnerabilidad crítica que, en caso de ser explotada, podría permitir a un atacante no autenticado la inyección remota de shell en varios flujos de trabajo de GitHub Actions del  repositorio Langflow.

Solución

Se recomienda actualizar el paquete a la versión 1.9.0.

Detalle

CVE-2026-33475: vulnerabilidad de inyección remota de shell sin autenticación en varios flujos de trabajo GitHub Actions del repositorio Langflow. La interpolación no sanitiza las variables de contexto de GitHub. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante inyectar y ejecutar comandos de shell arbitrarios a través de un nombre de rama o título de solicitud de extracción malicioso, provocando a su vez, la exfiltración de secretos, la manipulación de la infraestructura o el compromiso de la cadena de suministro durante la ejecución de CI/CD.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-33475 Crítica No Langflow