La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) ha añadido tres vulnerabilidades explotadas activamente a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV): fallos que afectan a Langflow, Apache Tomcat y N-central. El catálogo KEV existe específicamente para señalar brechas de seguridad que los atacantes ya están utilizando en entornos reales, y este último lote no es una excepción. Para añadir más interés, investigadores de la Unidad 42 de Palo Alto Networks han vinculado una de las campañas de explotación a un agente de hacking supuestamente impulsado por DeepSeek, el modelo de IA chino que ha suscitado escrutinio por su rápida adopción tanto en casos de uso legítimos como maliciosos.

Para los usuarios comunes de Internet, las incorporaciones al KEV pueden parecer jerga técnica interna. Pero no lo son. Estas entradas afectan directamente al software que se ejecuta detrás de los sitios web, las herramientas de gestión remota y las plataformas de IA en las que confían empresas y proveedores de servicios para mantener seguros sus datos. Cuando los atacantes explotan estos sistemas antes de que se apliquen los parches, las consecuencias suelen recaer sobre las personas cuya información se suponía que esos sistemas debían proteger.

Tres nuevas entradas en el catálogo KEV de CISA

Cada una de las tres vulnerabilidades señaladas ahora por CISA se encuentra en un rincón diferente del ecosistema de software, lo que en parte hace que esta actualización sea notable. Langflow es una plataforma de código abierto utilizada para crear flujos de trabajo de agentes de IA, una categoría de software cuya popularidad se ha disparado a medida que las empresas se apresuran a implementar herramientas de IA de forma interna. Apache Tomcat es un servidor web y contenedor de servlets ampliamente utilizado que sustenta innumerables aplicaciones basadas en Java en empresas y organismos gubernamentales. N-central es una plataforma de supervisión y gestión remotas (RMM) utilizada por proveedores de servicios de TI para administrar redes de clientes de forma remota, lo que significa que una sola instancia comprometida puede exponer potencialmente a muchas organizaciones posteriores a la vez.

Por directiva federal, las agencias sujetas a la Directiva Operativa Vinculante de CISA deben parchear las vulnerabilidades listadas en el KEV dentro de un plazo establecido, lo que refleja la seriedad con la que el gobierno trata la explotación activa confirmada. Las organizaciones privadas no están obligadas por el mismo mandato, pero los equipos de seguridad consideran ampliamente las inclusiones en el KEV como una señal contundente para priorizar la aplicación de parches de inmediato en lugar de esperar a un ciclo de actualización rutinario.

No es la primera vez que CISA actúa con rapidez para señalar una vulnerabilidad que ya está siendo utilizada por atacantes en el mundo real. La divulgación de la vulnerabilidad de acceso root en Linux de la agencia a principios de este año siguió un patrón similar: una vulnerabilidad descubierta, convertida en arma y añadida al KEV en poco tiempo, lo que subraya lo comprimida que se ha vuelto la ventana entre la divulgación y la explotación en toda la cadena de suministro de software.

Un agente de hacking impulsado por DeepSeek entra en escena

Lo que distingue a esta ronda de divulgaciones es el hallazgo de la Unidad 42 de que una de las campañas de explotación parece estar impulsada por un agente de hacking de IA construido sobre DeepSeek. Las herramientas de ataque asistidas por IA no son un concepto nuevo, pero un caso documentado que vincula una campaña de explotación específica de la lista KEV con un modelo de IA con nombre propio es un dato significativo. Sugiere que la automatización que los atacantes utilizan para encontrar, convertir en armas y desplegar exploits contra sistemas vulnerables, como las instancias de Langflow, está madurando rápidamente.

La implicación práctica es la velocidad. Las herramientas asistidas por IA pueden ayudar a los atacantes a identificar instancias de software vulnerables expuestas a Internet, como Langflow o Tomcat, más rápido de lo que podría hacerlo el reconocimiento manual, reduciendo la ya estrecha ventana de la que disponen los defensores para aplicar parches antes de que comience la explotación.

Por qué las vulnerabilidades explotadas activamente son importantes para la privacidad

La conexión directa entre las vulnerabilidades de la infraestructura y la privacidad personal es fácil de pasar por alto, pero es real. Los servidores Tomcat y las plataformas RMM como N-central a menudo se encuentran en el corazón de los sistemas que almacenan o transmiten datos de clientes, desde credenciales de inicio de sesión hasta registros financieros. Mientras tanto, las instancias de Langflow se utilizan cada vez más para crear aplicaciones de IA que procesan datos sensibles de los usuarios, desde consultas de servicio al cliente hasta datos empresariales internos. Un exploit exitoso de ejecución remota de código o de acceso no autorizado contra cualquiera de estos sistemas puede proporcionar a los atacantes un punto de apoyo para moverse lateralmente, extraer datos o desplegar ransomware, convirtiendo una vulnerabilidad técnica en un incidente de privacidad que afecta a muchas más personas que la organización objetivo original.

Lo que esto significa para ti

La mayoría de los lectores no parchearán personalmente un servidor Tomcat o un despliegue de N-central, pero los efectos dominó de estas vulnerabilidades aún pueden afectarle. Si utiliza servicios construidos sobre plataformas afectadas, ya sea el portal de clientes de una empresa, una herramienta de soporte basada en IA o un proveedor de TI que gestione la red de su organización, una brecha aguas arriba puede exponer sus datos aguas abajo. Vale la pena prestar atención a las notificaciones de violación de datos de los servicios que utiliza y tratar cualquier solicitud inesperada de restablecimiento de contraseña o alerta de actividad en la cuenta con especial precaución en las semanas posteriores a noticias como esta.

Medidas prácticas a tomar

Si gestiona infraestructura de TI, priorice la aplicación inmediata de parches en cualquier instancia de Langflow, Tomcat o N-central, y consulte directamente el catálogo KEV de CISA para conocer las entradas específicas y los plazos de remediación. Si es un usuario general, esté atento a las divulgaciones de violaciones de datos de las empresas en las que confía, active la autenticación multifactor siempre que esté disponible y considere esto como un recordatorio de que el software que se ejecuta silenciosamente entre bastidores de sus servicios favoritos tiene una línea directa con sus datos personales. Mantenerse informado sobre las actualizaciones del KEV como esta es un pequeño hábito que da sus frutos cuando la próxima vulnerabilidad explotada activamente salta a los titulares.