Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Langflow (CVE-2026-0770)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/01/2026
Última modificación:
18/02/2026

Descripción

Langflow exec_globals Inclusión de Funcionalidad desde Esfera de Control No Confiable Vulnerabilidad de Ejecución Remota de Código. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de Langflow. La autenticación no es requerida para explotar esta vulnerabilidad.<br /> <br /> La falla específica existe dentro del manejo del parámetro exec_globals proporcionado al endpoint validate. El problema resulta de la inclusión de un recurso desde una esfera de control no confiable. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de root. Fue ZDI-CAN-27325.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:langflow:langflow:1.4.2:-:*:*:*:*:*:*


Referencias a soluciones, herramientas e información