VMTech
Razgovarajmo

Aktivni napadi ciljaju kritične propuste u Langflowu i Ruby on Railsu

Aktivni napadi ciljaju kritične propuste u Langflowu i Ruby on Railsu

VulnCheck je registrovao aktivnu zloupotrebu dve kritične ranjivosti u platformi Langflow i okviru Ruby on Rails: CVE-2026-0768 sa CVSS ocenom 9,8 i CVE-2026-66066, poznate kao KindaRails2Shell, sa ocenom 9,5. Broj detekcija porastao je sa više od 50 u nekoliko sati 30. avgusta 2026. na 360 do ponedeljka, a aktivnost obuhvata izviđanje, prikupljanje akreditiva i uspostavljanje komandno-kontrolne komunikacije.

Langflow napadi traže ključeve i pristup sistemu

CVE-2026-0768 nastaje zbog nedovoljne validacije korisničkog unosa i može omogućiti izvršavanje proizvoljnog Python koda u kontekstu root korisnika. Takav nivo pristupa posebno je osetljiv u AI razvojnim okruženjima, jer ona često povezuju modele, API-je, skladišta podataka i cloud naloge.

VulnCheck je u zahtevima napadača uočio upite za promenljive LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* i AWS_SECRET*. Zabeleženi su i pokušaji čitanja datoteke /root/.cache/langflow/secret_key, kao i provere SSH pristupa i veličine istorije komandne linije.

Saobraćaj je pretežno dolazio iz Rusije i u početnoj fazi pogađao VulnCheck kanarince u Ujedinjenom Kraljevstvu. Većina ranjivih Langflow hostova koje je kompanija evidentirala nalazi se u SAD, Nemačkoj, Maleziji, Brazilu i Indiji.

Rails propust zavisi od obrade otpremljenih slika

KindaRails2Shell može neautentifikovanom napadaču omogućiti čitanje proizvoljnih datoteka sa servera, otkrivanje Rails procesnog okruženja i tajni kao što su secret_key_base, Rails master ključ, lozinke baze, pristupni podaci za cloud skladište i API tokeni. Lanac zatim može dovesti do udaljenog izvršavanja koda.

Napad koristi razliku u načinu na koji Active Storage i libvips čitaju ulazne datoteke. Za uspešnu zloupotrebu aplikacija mora koristiti libvips za obradu slika u Active Storageu i prihvatati slike od nepouzdanih korisnika. VulnCheck je aktivnu eksploataciju CVE-2026-66066 registrovao na kanarincima u Singapuru, Izraelu i Ujedinjenom Kraljevstvu.

Kompanija navodi da Active Storage podrazumevano uključuje libvips učitavače koji nisu bezbedni za nepouzdan sadržaj. Testiranje zakrpljenog servera 8.1.3.1 pokazalo je da ispravka blokira čitanje datoteka preko libvipsa, ali da ne neutrališe deserializaciju variation-key Marshal objekta: RCE gadget se i dalje izvršava uz važeći potpis.

Operativni prioriteti za organizacije

Organizacije treba da identifikuju javno dostupne Langflow i Ruby on Rails instance, posebno aplikacije koje prihvataju slike od nepouzdanih korisnika. Potrebno je proveriti primenjene verzije i zakrpe, pregledati zapise za pomenute upite i neobičan pristup datotekama, te proceniti da li su tajne, cloud akreditivi ili API tokeni mogli biti izloženi.

VulnCheck je početkom avgusta identifikovao više od 7.100 izloženih ranjivih Ruby on Rails instanci. Praktičan poslovni zaključak je da se AI razvojne platforme i web aplikacije tretiraju kao sistemi sa pristupom kritičnim tajnama: izloženost treba smanjiti, otpremanje sadržaja strogo kontrolisati, a sumnjive akreditive pravovremeno rotirati.

#cybersecurity#vulnerability#rails#langflow
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 01.09.2026
Instagram

Aktivni napadi ciljaju kritične propuste u Langflowu i Ruby on Railsu

Otvorite objavu na Instagramu ↗