LangChain publicó dos GitHub Security Advisories contra langgraph-api —el runtime de LangGraph Server que está detrás de LangGraph Platform, incluido el chart oficial de Helm— a las 18:55:57 y 18:56:03 UTC del 19 de agosto. Ambos son fallos de autorización entre inquilinos en un runtime de agentes en producción.

Los dos errores

CVE-2026-55236 (CVSS 5.9, centrado en la confidencialidad): la ruta de creación de ejecuciones enviaba un evento de autorización assistants.search, mientras que las lecturas directas y las operaciones cron enviaban assistants.read. En despliegues cuyo controlador personalizado bloqueaba el acceso a asistentes en función de assistants.read sin un fallback global, no se consultaba ningún controlador en la creación de ejecuciones: la restricción por propietario desaparecía y la respuesta devolvía el metadata, config y context privados de otro usuario.

CVE-2026-55235 (CVSS 5.9, centrado en la integridad): una ejecución o un cron podía especificar un destino de webhook relativo. La entrega hacía entonces un bucle de vuelta a la misma aplicación mediante un transporte en proceso que el middleware de autenticación trata como interno y no autentica, lo que permitía a una solicitud crear ejecuciones o modificar el estado de los hilos de otro usuario.

Lo que falla en el relato habitual

Se presentará esto como nuevas vulnerabilidades encontradas en LangGraph. Dos matices. Primero, la solución está en PyPI desde el 11 de junio de 2026: la primera versión corregida es la 0.10.0, y desde entonces se han publicado catorce versiones más, hasta la 0.12.6 del 18 de agosto. Cualquiera que estuviera en una versión mínimamente actualizada nunca estuvo expuesto. Lo que ocurrió el 19 de agosto fue una divulgación, no un hallazgo ni una carrera contrarreloj.

Segundo, "exposición de datos entre inquilinos en una plataforma de agentes" exagera el radio de impacto. CVE-2026-55236 solo afecta a despliegues que escribieron un controlador de autorización personalizado registrando assistants.read o assistants.search sin un controlador global; el propio aviso de LangChain dice que los despliegues sin controladores personalizados, o con filtros equivalentes de propietario en todos los eventos, no se ven afectados. Ambos avisos afirman claramente: "No tenemos pruebas de que este comportamiento haya ocurrido en el mundo real."

La forma del fallo es la noticia

Ambos problemas surgen del mismo modo de fallo: un runtime de agentes con más de una ruta interna hacia el mismo recurso, en el que el nombre del evento de autorización diverge en una de ellas, sumado a un transporte "interno" que omite por completo la autenticación. Los servidores de agentes acumulan exactamente estas superficies: webhooks, cron, hilos y ejecuciones accediendo al mismo estado compartido a través de distintos puntos de entrada. Esta clase de hallazgo seguirá repitiéndose por razones estructurales, no por la descortesía de un equipo concreto.