Vulnerabilidad crítica en LangChain Core permite inyección de objetos y exfiltración de secretos

Investigadores de seguridad han detectado una vulnerabilidad grave en LangChain Core, una librería ampliamente utilizada para desarrollar aplicaciones de inteligencia artificial basadas en modelos de lenguaje (LLM).

El fallo permite que datos manipulados por terceros sean procesados como si fueran confiables, lo que podría derivar en acceso no autorizado a información sensible, como contraseñas, claves de servicios y datos internos de las empresas. También existe el riesgo de que los atacantes alteren el comportamiento de los agentes de IA de manera maliciosa.

Las versiones afectadas incluyen la mayoría de releases recientes de LangChain:

    • Python: versiones desde la 1.0.0 hasta la 1.2.4 y versiones anteriores a la 0.3.81

    • JavaScript: versiones de @langchain/core anteriores a la 1.1.8 y a la 0.3.80

Los desarrolladores ya han publicado actualizaciones seguras que corrigen la vulnerabilidad:

    • Python: actualizar a 1.2.5 o superior, o a 0.3.81 o superior

    • JavaScript: actualizar a la versión 1.1.8 o superior, o a 0.3.80 o superior

Se recomienda a todas las organizaciones y desarrolladores que revisen sus aplicaciones que utilicen LangChain y actualicen de inmediato a las versiones parcheadas. Además, es fundamental tratar siempre la información generada por los modelos de IA como no confiable hasta ser validada, para minimizar riesgos.

Esta vulnerabilidad subraya la importancia de la seguridad en aplicaciones de inteligencia artificial, especialmente en entornos donde los modelos interactúan con datos y sistemas críticos de manera directa.

Referencias:

    • https://thehackernews.com/2025/12/critical-langchain-core-vulnerability.html
Logo de LangChain
Logo LangChain

Vulnerabilidad crítica en MongoDB


MongoDB ha alertado recientemente a los administradores de sistemas sobre la existencia de una vulnerabilidad de alta gravedad que podría ser explotada para llevar a cabo ataques de ejecución remota de código (RCE) contra servidores vulnerables. Según el fabricante, la explotación de este fallo permitiría a un atacante comprometer completamente la instancia afectada, por lo que se recomienda aplicar las actualizaciones de seguridad de forma inmediata.

La vulnerabilidad, identificada como CVE-2025-14847, se debe a un manejo inadecuado de la inconsistencia del parámetro de longitud en el servidor MongoDB. Este fallo puede ser explotado por atacantes remotos no autenticados, mediante ataques de baja complejidad y sin interacción del usuario, permitiendo la ejecución de código arbitrario y la posible toma de control del sistema.

Según el aviso de seguridad de MongoDB, el problema está relacionado con la implementación de la compresión zlib, pudiendo provocar la exposición de memoria de montón no inicializada durante el procesamiento de determinadas peticiones. Una explotación exitosa podría afectar gravemente a la confidencialidad, integridad y disponibilidad de los datos almacenados en la base de datos.

Las versiones afectadas incluyen múltiples ramas de MongoDB, desde versiones recientes hasta ramas antiguas aún desplegadas en numerosos entornos, lo que incrementa el riesgo en sistemas no actualizados.

Desde CSIRT-CV se recuerda la importancia de mantener los sistemas actualizados, especialmente en servicios críticos como las bases de datos. MongoDB recomienda actualizar de forma inmediata a una versión corregida. En aquellos casos en los que no sea posible aplicar el parche de manera inmediata, se aconseja deshabilitar temporalmente la compresión zlib y reforzar los controles de red, limitando la exposición de los servidores MongoDB mediante firewalls y segmentación de red. Asimismo, se recomienda monitorizar posibles indicadores de compromiso tras la aplicación de las medidas correctoras.

Para más información técnica y detalles oficiales sobre esta vulnerabilidad, pueden consultarse las siguientes referencias.

Referencias:

https://jira.mongodb.org/browse/SERVER-115508
https://www.bleepingcomputer.com/news/security/mongodb-warns-admins-to-patch-severe-rce-flaw-immediately/

Vulnerabilidades críticas en NVIDIA Isaac Launchable

NVIDIA ha publicado un boletín de seguridad en diciembre de 2025 alertando sobre la corrección de múltiples vulnerabilidades críticas que afectan a NVIDIA Isaac Launchable, una herramienta utilizada en entornos de robótica y simulación. Según el fabricante, la explotación de estas vulnerabilidades podría permitir a un atacante remoto ejecutar código arbitrario, escalar privilegios, provocar denegaciones de servicio y manipular datos, comprometiendo gravemente los sistemas afectados.

El boletín, actualizado el 22 de diciembre de 2025, detalla tres vulnerabilidades catalogadas con severidad crítica (CVSS 9.8) que afectan a todas las versiones anteriores a la 1.1. Los fallos identificados permiten su explotación a través de la red, sin necesidad de autenticación previa ni interacción por parte del usuario, lo que incrementa notablemente el riesgo.

Entre las vulnerabilidades corregidas se encuentran problemas derivados del uso de credenciales predefinidas y de ejecuciones con privilegios innecesarios. En concreto, las CVE CVE-2025-33222, CVE-2025-33223 y CVE-2025-33224 podrían ser aprovechadas por un atacante para obtener control total del sistema, afectando a la confidencialidad, integridad y disponibilidad de los entornos donde se utilice Isaac Launchable.

Desde CSIRT-CV se recuerda la importancia de mantener el software actualizado, especialmente en herramientas que operan en entornos críticos o expuestos a red. NVIDIA recomienda actualizar de forma inmediata a la versión 1.1 o superior, así como revisar que no existan instancias obsoletas desplegadas en entornos productivos o de pruebas. Asimismo, se aconseja restringir el acceso a los sistemas que ejecuten Isaac Launchable y aplicar el principio de mínimo privilegio.

Para más información técnica y detalles oficiales sobre estas vulnerabilidades, puede consultarse el aviso de seguridad publicado por NVIDIA.

Referencias:

https://nvidia.custhelp.com/app/answers/detail/a_id/5749

CSIRT-CV te desea una feliz Navidad y un Año Nuevo cargado de ciberseguridad

En estas fechas tan especiales, desde CSIRT-CV, el Centro de Seguridad TIC de la Comunitat Valenciana, queremos desearos unas felices fiestas.

Este año, celebramos 18 años de compromiso con la seguridad de la información y la ciberseguridad ofreciendo servicios de prevención, detección y respuesta ante incidentes en la red, con vocación de servicio público, contribuyendo a una Comunitat Valenciana más segura y fomentando una cultura de ciberseguridad y buenas prácticas digitales.

Como centro adscrito a la Dirección General de Tecnologías de la Información y las Comunicaciones (DGTIC), dentro de la Conselleria de Hacienda, Economía y Administración Pública, renovamos nuestro compromiso de seguir protegiendo, acompañando y concienciando a las personas.

Feliz Navidad y un Año Nuevo cargado de ciberseguridad.