{"id":2070,"date":"2026-06-12T10:04:33","date_gmt":"2026-06-12T10:04:33","guid":{"rendered":"https:\/\/resguardodigital.cl\/?p=2070"},"modified":"2026-06-12T10:04:33","modified_gmt":"2026-06-12T10:04:33","slug":"detectan-vulnerabilidades-criticas-en-langgraph-la-popular-plataforma-de-ia","status":"publish","type":"post","link":"https:\/\/resguardodigital.cl\/?p=2070","title":{"rendered":"Detectan vulnerabilidades cr\u00edticas en LangGraph, la popular plataforma de IA"},"content":{"rendered":"<div>\n<p class=\"wp-block-paragraph\">Check Point Research, la divisi\u00f3n de Inteligencia de Amenazas de <a href=\"https:\/\/www.checkpoint.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">Check Point\u00ae Software Technologies Ltd.<\/a>, empresa global en soluciones de ciberseguridad, ha descubierto una cadena de vulnerabilidades cr\u00edticas en LangGraph. Este entorno de c\u00f3digo abierto, creado por los desarrolladores de LangChain, es una de las plataformas m\u00e1s adoptadas a nivel global para construir flujos de trabajo avanzados, persistentes y controlables de agentes de IA basados en modelos de lenguaje (LLM).<\/p>\n<p class=\"wp-block-paragraph\">Con cerca de 46,5 millones de descargas registradas el mes pasado, LangGraph est\u00e1 integrado en multitud de entornos de producci\u00f3n corporativos, automatizando desde la atenci\u00f3n al cliente hasta procesos internos cr\u00edticos de negocio. La investigaci\u00f3n ha demostrado c\u00f3mo un \u00fanico fallo en una interfaz de programaci\u00f3n de aplicaciones (API) puede otorgar a un atacante el control total de la infraestructura de IA de una empresa.<\/p>\n<p class=\"wp-block-paragraph\">A diferencia de los chatbots convencionales, los agentes de IA necesitan recordar sus acciones a lo largo de m\u00faltiples pasos de ejecuci\u00f3n. LangGraph gestiona esta funci\u00f3n mediante un componente persistente denominado <em>checkpointer<\/em>, que guarda el estado de ejecuci\u00f3n en cada etapa para poder recuperarlo m\u00e1s adelante.<\/p>\n<p class=\"wp-block-paragraph\">Los analistas han descubierto que la funci\u00f3n get_state_history(), responsable de recuperar el historial de memoria del agente, conten\u00eda una vulnerabilidad de inyecci\u00f3n SQL en su par\u00e1metro de filtrado. Aunque un fallo de este tipo ya es lo suficientemente grave, los investigadores lograron encadenarlo con una segunda vulnerabilidad en el mecanismo que utiliza LangGraph para deserializar los datos guardados. Al combinar ambos fallos en una sola acci\u00f3n, el atacante puede manipular qu\u00e9 datos devuelve la base de datos y forzar la ejecuci\u00f3n remota de c\u00f3digo malicioso (<em>Remote Code Execution<\/em> o RCE) en el servidor central.<\/p>\n<p class=\"wp-block-paragraph\">El impacto de este ataque en un servidor propio de LangGraph va mucho m\u00e1s all\u00e1 de un incidente aislado. Debido a que estos sistemas est\u00e1n conectados a las ra\u00edces operativas de la empresa, cualquier ciberdelincuente que logre vulnerar el servidor conseguir\u00e1, de inmediato, un pase de acceso directo a:<\/p>\n<ul class=\"wp-block-list\">\n<li><strong>Claves API de los modelos de lenguaje (LLM)<\/strong>: secretos y llaves de acceso que el atacante puede utilizar o explotar de manera directa facturando los costes a la v\u00edctima.<\/li>\n<li><strong>Historial completo de conversaciones<\/strong>: acceso a cada interacci\u00f3n previa, instrucciones (prompts) y respuestas procesadas por el agente.<\/li>\n<li><strong>Datos corporativos interconectados<\/strong>: registros de sistemas CRM, plataformas de soporte t\u00e9cnico, detalles de facturaci\u00f3n e informaci\u00f3n personal de clientes (PII) que la IA haya tocado.<\/li>\n<li><strong>Punto de apoyo en la red interna<\/strong>: el atacante puede heredar los privilegios de acceso que ten\u00eda el agente de IA para pivotar hacia otros sistemas internos de la empresa.<\/li>\n<\/ul>\n<p class=\"wp-block-paragraph\">A diferencia del cl\u00e1sico enga\u00f1o por inyecci\u00f3n de prompts, que se limita a una sola conversaci\u00f3n, este fallo abre las puertas del servidor. Esto significa que el atacante no solo puede revisar todo el pasado del sistema, sino tambi\u00e9n tomar el control de sus decisiones futuras, manipulando al asistente de IA para difundir noticias falsas, suplantar canales oficiales o realizar operaciones no autorizadas.<\/p>\n<p class=\"wp-block-paragraph\">El equipo de Check Point Research mantuvo una comunicaci\u00f3n directa y privada con los responsables de LangChain para confirmar el problema y dise\u00f1ar las defensas oportunas. Gracias a ello, se identificaron tres fallos cr\u00edticos de seguridad (CVE) que la plataforma ya ha subsanado por completo en sus actualizaciones:<\/p>\n<ul class=\"wp-block-list\">\n<li><strong>CVE-2025-67644 (Inyecci\u00f3n SQLite)<\/strong>: corregido en langgraph-checkpoint-sqlite versi\u00f3n 3.0.1 o posterior.<\/li>\n<li><strong>CVE-2026-28277 (RCE por deserializaci\u00f3n msgpack)<\/strong>: resuelto en langgraph versi\u00f3n 1.0.10 o posterior.<\/li>\n<li><strong>CVE-2026-27022 (Inyecci\u00f3n Redis)<\/strong>: solucionado en langgraph-checkpoint-redis versi\u00f3n 1.0.2 o posterior.<\/li>\n<\/ul>\n<p class=\"wp-block-paragraph\">Los analistas recalcan que estas vulnerabilidades afectan \u00fanicamente a los equipos que realizan despliegues autohospedados (<em>self-hosted<\/em>) utilizando los motores de persistencia de SQLite o Redis. La plataforma gestionada en la nube de LangChain (<em>LangSmith Deployment<\/em>) utiliza PostgreSQL y no se encuentra afectada por este vector de ataque.<\/p>\n<p class=\"wp-block-paragraph\">\u201c<em>Esta investigaci\u00f3n demuestra un patr\u00f3n m\u00e1s amplio dentro de la industria: las clases de vulnerabilidades cl\u00e1sicas, como una inyecci\u00f3n SQL, se vuelven significativamente m\u00e1s peligrosas cuando aparecen dentro de arquitecturas de agentes de IA que manejan altos niveles de acceso y confianza corporativa<\/em>\u201d, advierten desde Check Point Research.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Check Point Research, la divisi\u00f3n de Inteligencia de Amenazas de Check Point\u00ae Software Technologies Ltd., empresa global en<\/p>\n","protected":false},"author":1,"featured_media":1976,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[1107,478,1108,863,1109,240],"class_list":["post-2070","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-newsbeat","tag-criticas","tag-detectan","tag-langgraph","tag-plataforma","tag-popular","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2070","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2070"}],"version-history":[{"count":0,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2070\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/media\/1976"}],"wp:attachment":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2070"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2070"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2070"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}