Tres vulnerabilidades críticas en el framework de AI más popular del mundo ofrecen a los atacantes vías independientes para extraer secretos empresariales. Un actor de amenazas vinculado a China ha implantado células durmientes a nivel del kernel en lo más profundo de la infraestructura de telecomunicaciones. Un nuevo ladrón de información para macOS utiliza Python compilado con Nuitka para eludir la detección. Y la campaña de cadena de suministro de TeamPCP ahora ataca el paquete Telnyx de PyPI mediante esteganografía de audio.
El investigador de seguridad de Cyera, Vladimir Tokarev, reveló tres vulnerabilidades independientes en LangChain y LangGraph, los frameworks de AI de código abierto descargados más de 84 millones de veces por semana desde PyPI. Cada fallo expone una clase diferente de datos empresariales: archivos del sistema, secretos del entorno e historial de conversaciones.
| CVE | CVSS | Tipo | Impacto |
|---|---|---|---|
CVE-2026-34070 | 7.5 | Recorrido de rutas | Lectura arbitraria de archivos mediante la API de carga de prompts, sin validación de las rutas de las plantillas |
CVE-2025-68664 | 9.3 | Deserialización | Filtra claves de API y secretos del entorno al engañar a la aplicación para que trate la entrada como un objeto serializado de LangChain |
CVE-2025-67644 | 7.3 | Inyección SQL | Consultas SQL arbitrarias contra la base de datos de puntos de control SQLite de LangGraph mediante claves de filtros de metadatos |
CVE-2025-68664 (CVSS 9.3) permite a un atacante extraer todas las claves de API y variables de entorno del despliegue de LangChain mediante inyección de prompts. Se trata de una variante de «LangGrinch» identificada por primera vez por Cyata en diciembre de 2025, ahora con una vía de explotación confirmada.
«LangChain no existe de forma aislada», advirtió Cyera. «Se encuentra en el centro de una enorme red de dependencias que se extiende por toda la pila de AI. Cientos de bibliotecas envuelven LangChain, lo amplían o dependen de él». Cuando existe una vulnerabilidad en el núcleo de LangChain, sus efectos se propagan por cada biblioteca, envoltorio e integración dependiente que hereda la ruta de código vulnerable.
Esta revelación llega días después de que CVE-2026-33017 en Langflow fuera explotada activamente durante las 20 horas posteriores a su divulgación pública; ambas comparten la misma causa raíz de ejecución de código sin autenticación.
langchain-core ≥1.2.22langchain-core 0.3.81 o 1.2.5langgraph-checkpoint-sqlite 3.0.1Rapid7 ha descubierto una campaña de espionaje a largo plazo atribuida a Red Menshen (también rastreado como Earth Bluecrow, DecisiveArchitect y Red Dev 18), un actor de amenazas vinculado a China que se ha infiltrado profundamente en redes de telecomunicaciones de Oriente Medio y Asia desde al menos 2021.
Rapid7 describió los mecanismos de acceso encubierto como «algunas de las células durmientes digitales más sigilosas» jamás encontradas en redes de telecomunicaciones.
El arma principal es BPFDoor, una puerta trasera para Linux que opera a nivel del kernel abusando de la funcionalidad Berkeley Packet Filter (BPF). A diferencia del malware convencional:
BPFDoor no se limita a proporcionar acceso mediante una puerta trasera: funciona como una capa de acceso integrada en la infraestructura troncal de telecomunicaciones, lo que ofrece al actor de amenazas visibilidad duradera y discreta sobre operaciones críticas de red. La capacidad SCTP sugiere la posibilidad de rastrear a personas de interés mediante datos de suscriptores.
Red Menshen ataca infraestructura expuesta a Internet de Ivanti, Cisco, Juniper, Fortinet, VMware, Palo Alto Networks y Apache Struts para obtener acceso inicial. Las herramientas utilizadas tras la intrusión incluyen frameworks de balizas CrossC2, Sliver, puertas traseras TinyShell para Unix, registradores de pulsaciones y utilidades de fuerza bruta para recopilar credenciales y realizar movimientos laterales.
Una variante de BPFDoor no documentada anteriormente oculta paquetes de activación dentro de tráfico HTTPS aparentemente legítimo e introduce un novedoso mecanismo de análisis, lo que dificulta aún más su detección en entornos empresariales modernos.
Malwarebytes ha documentado la primera campaña para macOS que combina la ingeniería social ClickFix con un ladrón de información escrito en Python y compilado con Nuitka, una evolución significativa de las amenazas para macOS.
update-check[.]com y ve una verificación CAPTCHA falsa de Cloudflarecurl ofuscado con base64 en el Terminal de macOS.env y archivos de configuración)Por qué importa Nuitka: A diferencia de PyInstaller, que empaqueta Python con código de bytes, Nuitka compila Python a código C y produce un binario nativo genuino. No existe una capa de código de bytes evidente que descompilar, lo que dificulta considerablemente la ingeniería inversa y el análisis estático.
El actor de amenazas TeamPCP, ya conocido por sus ataques a la cadena de suministro de Trivy, KICS y litellm, ha comprometido ahora el paquete de Python Telnyx en PyPI. Dos versiones maliciosas (4.87.1 y 4.87.2) se publicaron el 27 de marzo de 2026 y ocultaban funciones para robar credenciales dentro de un archivo de audio .WAV mediante esteganografía.
telnyx/_client.py que se ejecuta al importar el móduloRevierta inmediatamente a la versión 4.87.0 de Telnyx. El proyecto de PyPI se encuentra actualmente en cuarentena. Investigue cualquier sistema que haya descargado las versiones 4.87.1 o 4.87.2 en busca de indicios de robo de credenciales.
Varias empresas de seguridad —Aikido, Endor Labs, JFrog, Ossprey Security, SafeDep, Socket y StepSecurity— han confirmado el análisis. El malware ataca sistemas Windows, Linux y macOS.
| Amenaza | Gravedad | Acción |
|---|---|---|
| LangChain CVE-2025-68664 | CRÍTICA (9.3) | Actualice langchain-core a 0.3.81 o 1.2.5 |
| LangChain CVE-2026-34070 | ALTA (7.5) | Actualice langchain-core a ≥1.2.22 |
| LangGraph CVE-2025-67644 | ALTA (7.3) | Actualice langgraph-checkpoint-sqlite a 3.0.1 |
| Red Menshen / BPFDoor | CRÍTICA | Busque anomalías basadas en BPF en sistemas Linux empresariales y de telecomunicaciones |
| Infinity Stealer (macOS) | ALTA | Bloquee update-check[.]com; supervise la actividad de pegado en el Terminal |
| Telnyx PyPI (TeamPCP) | CRÍTICA | Revierta a 4.87.0; audite posibles robos de credenciales |
Reciba diariamente información de ciberseguridad en su canal. Los boletines de seguridad de KENSAI cubren las vulnerabilidades, los ataques y los actores de amenazas que importan.
Leer todos los boletines →Publicado por el equipo de inteligencia de seguridad de KENSAI · 30 de marzo de 2026, 05:00 CET
Fuentes: Cyera, Rapid7, Malwarebytes, The Hacker News, BleepingComputer, SecurityWeek