EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha emitido un aviso urgente por 10 vulnerabilidades críticas en Flowise, una plataforma de orquestación de inteligencia artificial de código abierto. Los fallos permiten ejecución de código arbitrario, robo de credenciales y evasión del aislamiento (sandbox escape).
- ¿Cuándo y quién? La alerta se publicó el miércoles 5 de agosto de 2026 a las 11:12 horas. Afecta a las versiones 3.1.2 y anteriores de Flowise y sus componentes.
- ¿Qué solución hay? Flowise ha corregido los fallos en la versión 3.1.3. El INCIBE-CERT recomienda la actualización inmediata para evitar el compromiso total del servidor que aloja la herramienta.
El INCIBE-CERT (el equipo de respuesta ante incidentes del Centro Criptológico Nacional, dependiente del CNI) ha activado una alerta de seguridad el miércoles 5 de agosto tras la publicación por parte del fabricante de 10 vulnerabilidades críticas en la plataforma de orquestación de inteligencia artificial Flowise, según el aviso oficial. Los fallos, presentes en las versiones 3.1.2 y anteriores, abren la puerta a ataques que van desde la ejecución remota de código hasta el robo de credenciales y la evasión del aislamiento del sandbox, comprometiendo por completo el servidor afectado.
Flowise es una herramienta de código abierto que permite construir, desplegar y orquestar flujos de trabajo con modelos de lenguaje (LLMs) mediante una interfaz visual. Su popularidad en entornos empresariales y de desarrollo ha crecido rápidamente, y con ella, el interés de los atacantes. El aviso, identificado con el código INCIBE-2026-532, detalla que la explotación de estos fallos no requiere más que una cuenta de usuario autenticado para, en la mayoría de los casos, escalar hasta el control total del sistema.
Diez fallos críticos que combinan múltiples vectores de ataque
Los diez identificadores CVE asociados a esta alerta muestran una combinación peligrosa de técnicas: desde escapes del mecanismo de aislamiento basado en vm2 hasta inyecciones de código en agentes de tratamiento de archivos CSV. El INCIBE-CERT ha señalado que la severidad de todas ellas es crítica, el nivel más alto en la escala de riesgos.
Entre los fallos más destacados figura el CVE-2026-69251, una vulnerabilidad de sandbox escape en el nodo TypeORM/MySQL Record Manager que permite a un usuario autenticado cargar archivos JavaScript arbitrarios mediante opciones inseguras de TypeORM, obteniendo ejecución remota de código y el compromiso completo del servidor. Otro tanto ocurre con el CVE-2026-69253, que logra evadir el aislamiento de vm2, y el CVE-2026-69254, mediante el cual un atacante modifica la configuración de seguridad del entorno NodeVM para habilitar módulos restringidos de Node.js y ejecutar comandos arbitrarios en el sistema.
El vector de inyección en agentes CSV es igualmente preocupante: los CVE-2026-69255 y CVE-2026-69256 posibilitan la inyección de código Python a través del parámetro csvFile, aprovechando el intérprete Pyodide o la función pandas.read_pickle() para deserializar objetos maliciosos y ejecutar código con los privilegios del proceso. A ello se suma el CVE-2026-69259, que permite sobrescribir la ruta de la base de datos SQLite para escribir una base de datos en una ubicación arbitraria del sistema, aprovechando que la imagen Docker de Flowise se ejecuta como root.
Pero quizás el fallo más inmediato desde el punto de vista del robo de identidad es el CVE-2026-70478: el endpoint de actualización de tokens OAuth no requiere autenticación. Un atacante podría obtener una credencial de OAuth de la víctima y solicitar un token válido para acceder a cualquier servicio conectado — desde repositorios de código hasta entornos cloud — sin necesidad de credenciales adicionales. La ausencia de control de acceso en este componente convierte cualquier instancia de Flowise expuesta en un vector de escalado hacia infraestructuras corporativas completas.
La combinación de estos vectores — inyección de código, escape del sandbox, sobrescritura de archivos y ausencia de autenticación — configura un escenario en el que un atacante con una simple cuenta de Flowise puede comprometer el servidor, robar secretos, extender el ataque a servicios en la nube y, en última instancia, pivotar hacia otros activos de la organización.
El crecimiento del uso de plataformas de IA de código abierto como Flowise ha multiplicado la superficie de ataque, y este aviso del INCIBE-CERT refleja la necesidad de una monitorización continua de los componentes de terceros por parte de las empresas.
Actualización inmediata: la respuesta de Flowise y la recomendación de INCIBE-CERT
El fabricante ha corregido la totalidad de los fallos en la versión 3.1.3 de Flowise y sus componentes. El INCIBE-CERT insta a los administradores de sistemas que utilicen esta plataforma a aplicar la actualización de manera urgente, especialmente en entornos productivos o con datos sensibles. La actualización no introduce cambios incompatibles con las versiones anteriores, por lo que la migración puede realizarse sin interrupciones significativas en el servicio.
Además de la actualización, el centro de respuesta recomienda revisar los registros de actividad en busca de posibles indicios de compromiso, como conexiones desde direcciones IP no autorizadas, ficheros .js o .py inesperados en los directorios de trabajo, o tokens OAuth generados desde orígenes desconocidos. En entornos Docker, se aconseja limitar los privilegios del contenedor para evitar la ejecución como root y aplicar políticas de red restrictivas.
El panorama de la ciberseguridad
La alerta sobre Flowise no es un caso aislado. El ecosistema de herramientas de orquestación de inteligencia artificial ha experimentado un crecimiento explosivo en los últimos dos años, y con él, la atención de actores maliciosos. Las plataformas que integran modelos de lenguaje, agentes autónomos y flujos de trabajo complejos amplían la superficie de exposición de las organizaciones, especialmente cuando dependen de componentes de terceros cuya seguridad no siempre es auditada con la misma rigurosidad que las aplicaciones internas.
El INCIBE-CERT, como parte del Centro Criptológico Nacional, mantiene una vigilancia permanente sobre las amenazas dirigidas a infraestructuras críticas y al tejido empresarial español. La celeridad con la que se ha difundido este aviso — apenas un día después de la publicación de los parches por Flowise — demuestra la capacidad de monitorización y coordinación del centro. Según los datos del propio INCIBE, los avisos relacionados con plataformas de IA se han incrementado de forma significativa en 2026, confirmando una tendencia que obliga a las empresas a integrar la ciberseguridad desde el diseño en sus proyectos de inteligencia artificial.
La actualización a la versión 3.1.3 de Flowise no solo mitiga los diez fallos críticos detectados, sino que refuerza la postura defensiva de cualquier organización que utilice esta herramienta. El INCIBE-CERT continuará monitorizando nuevas vulnerabilidades y emitirá las alertas correspondientes para proteger el ecosistema digital español.

