Una petición y el servidor queda vacío: hackers descubren cómo robar las claves de OpenAI y AWS a creadores de bots de IA

Una petición y el servidor queda vacío: hackers descubren cómo robar las claves de OpenAI y AWS a creadores de bots de IA

Incidente deja a la industria descolocada: se lanzó una actualización salvadora, pero nadie se apresura a instalarla.

image

Los servidores para el desarrollo de aplicaciones de IA se han convertido en depósitos de secretos valiosos, accesibles mediante una única petición no protegida. Los atacantes empezaron a explotar la vulnerabilidad crítica CVE-2026-0768 en Langflow, para extraer claves de OpenAI y AWS, credenciales de administradores y otra información confidencial.

La empresa VulnCheck detectó ataques reales contra señuelos en el Reino Unido. Al principio los especialistas registraron más de 50 peticiones, y para el 1 de septiembre el número de intentos aumentó a 360.

Langflow es una plataforma abierta en Python donde los desarrolladores ensamblan agentes de IA, chatbots y otras aplicaciones en un editor gráfico. Los componentes vinculan modelos de lenguaje con bases de datos, API externas y herramientas, por lo que en el servidor con frecuencia se almacenan claves de acceso a servicios en la nube y a modelos.

La vulnerabilidad CVE-2026-0768 recibió una puntuación de 9,8 sobre 10 en la escala CVSS 3.1 y afecta al manejador de verificación de componentes personalizados. Langflow transmitía la cadena recibida al intérprete de Python sin un filtrado fiable. Para su explotación no se requiere cuenta ni acciones de administrador, y el código inyectado se ejecuta con privilegios de superusuario root.

Durante los ataques, los atacantes solicitan las variables de entorno LANGFLOW_SUPERUSER, OPENAI_API, AWS_ACCESS y AWS_SECRET. Además, las peticiones leen la clave secreta interna de Langflow, comprueban el acceso al directorio SSH y determinan el tamaño del historial de comandos de Bash. Aún no se ha encontrado un exploit de demostración público; sin embargo, la ausencia de código publicado no impide la explotación real.

El problema se divulgó en enero de 2026, y son vulnerables las versiones de Langflow 1.4.2 y anteriores. Se recomienda a los administradores actualizar a la versión actual 1.11.6 y limitar el acceso de red a la plataforma. Al detectar peticiones sospechosas, se debe revocar y reemplazar las claves de OpenAI, AWS y de Langflow, además de comprobar el acceso SSH y el historial de comandos en el servidor.