VMTech
Обсудить проект

VulnCheck сообщила об атаках на Langflow и Ruby on Rails

VulnCheck сообщила об атаках на Langflow и Ruby on Rails

VulnCheck сообщила об активной эксплуатации двух критических уязвимостей в Langflow и Ruby on Rails: CVE-2026-0768 с оценкой CVSS 9,8 и CVE-2026-66066, известной как KindaRails2Shell, с оценкой 9,5. За несколько часов 30 августа 2026 года компания зарегистрировала более 50 срабатываний по Langflow, а к понедельнику их число достигло 360.

Атаки на Langflow ищут ключи и доступы

CVE-2026-0768 возникает из-за недостаточной проверки пользовательского ввода. Уязвимость позволяет выполнить произвольный Python-код в контексте пользователя root. По наблюдениям VulnCheck, атакующие совмещают разведку со сбором учётных данных.

В запросах злоумышленники ищут переменные окружения LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* и AWS_SECRET*. Они также пытаются прочитать файл /root/.cache/langflow/secret_key, проверить доступ к .ssh и размер .bash_history. Основной поток исходил из России и на момент наблюдений затрагивал только приманки VulnCheck в Великобритании.

Компания отмечает, что с 2025 года злоумышленники использовали до 12 уязвимостей, а число успешных попыток с применением CVE-2026-0769, CVE-2025-3248 и CVE-2026-5027 превысило 15 тыс. Большинство уязвимых узлов Langflow расположены в США, Германии, Малайзии, Бразилии и Индии.

Цепочки после взлома и риск для Rails

В одном случае против приманочных систем атакующие применили CVE-2026-5027, чтобы установить Python-сборщик учётных данных, прокси-агенты и средство удалённого доступа SimpleHelp. В другом случае CVE-2025-3248 использовали для подключения машины к ботнету для майнинга XMR. Затем атакующие отключили auditd, создав пробел в криминалистике, и через CVE-2026-0769 разместили .sysd, после чего сканировали другие цели.

KindaRails2Shell позволяет неаутентифицированному атакующему читать произвольные файлы сервера, раскрывать окружение процесса Rails и извлекать secret_key_base, мастер-ключ Rails, пароли баз данных, облачные учётные данные и API-токены. В конечном счёте это может привести к удалённому выполнению кода.

Для эксплуатации CVE-2026-66066 приложение должно обрабатывать изображения Active Storage через libvips и принимать загрузки от недоверенных пользователей. Атака использует различия в обработке входных файлов Active Storage и libvips. VulnCheck также видела попытки эксплуатации этой уязвимости против приманок в Сингапуре, Израиле и Великобритании.

Что проверить владельцам систем

VulnCheck указала, что в тесте исправленного Rails 8.1.3.1 устранение блокировало чтение файлов через libvips, но не нейтрализовало десериализацию variation-key через Marshal: при действительной подписи гаджет для удалённого выполнения кода продолжал срабатывать. На начало августа компания выявила свыше 7 100 доступных из интернета уязвимых экземпляров Ruby on Rails.

Организациям стоит определить все внешние инсталляции Langflow и Rails, проверить обработку недоверенных загрузок изображений и просмотреть журналы на обращения к переменным окружения, SSH-файлам и секретам Langflow. При обнаружении признаков компрометации необходимо заменить потенциально раскрытые ключи, пароли и токены, поскольку именно такие данные атакующие пытаются получить в первую очередь.

#cybersecurity#vulnerability#rails#langflow
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 01.09.2026
Instagram

VulnCheck сообщила об атаках на Langflow и Ruby on Rails

Открыть публикацию в Instagram ↗