главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 1 сентября 2026 2 мин

Эксплуатируются уязвимости Langflow и Ruby on Rails, позволяющие выполнить код

Уязвимости Langflow и Ruby on Rails эксплуатируются злоумышленниками

Исследователи VulnCheck зафиксировали активную эксплуатацию критических уязвимостей в Langflow и Ruby on Rails. Уязвимости позволяют злоумышленникам выполнять произвольный код и получать доступ к конфиденциальным данным.

Langflow позволяет выполнять Python-код, Ruby on Rails — красть секреты

Уязвимость CVE-2026-0768 в Langflow (CVSS 9.8) связана с некорректной валидацией пользовательского ввода. Она позволяет выполнить произвольный Python-код с правами root-пользователя. Уязвимость CVE-2026-66066 в Ruby on Rails, получившая название KindaRails2Shell (CVSS 9.5), дает возможность неаутентифицированному злоумышленнику читать произвольные файлы с сервера. Атакующие могут получить доступ к секретам процесса Rails, таким как secret_key_base, мастер-ключу Rails, паролям к базам данных, учетным данным облачных хранилищ и API-токенам. Это в конечном итоге приводит к удаленному выполнению кода.

Эксплуатация CVE-2026-66066 возможна путем загрузки специально созданного изображения. Это достигается за счет расхождений в обработке входных файлов между Active Storage и библиотекой libvips. Успешная атака требует, чтобы уязвимые приложения использовали libvips для обработки изображений в Active Storage и принимали загрузку изображений от недоверенных пользователей. Исследователи обнаружили, что даже после установки патча для CVE-2026-66066, который блокирует чтение файлов через libvips, уязвимость к десериализации variation-key Marshal остается активной, позволяя выполнить RCE-атаку при наличии валигной подписи.

Уязвимы локальные установки Langflow и версии Ruby on Rails с libvips

VulnCheck зафиксировал более 360 случаев эксплуатации уязвимостей. Первоначальные атаки были направлены на тестовые системы (canary) в Великобритании. Источником трафика в основном являются IP-адреса из России. Исследователи отмечают, что злоумышленники проводят разведку и сбор учетных данных. Они запрашивают переменные окружения, такие как LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS*, AWS_SECRET*, читают файл /root/.cache/langflow/secret_key и проверяют доступ к .ssh и размер .bash_history. Большинство уязвимых хостов Langflow расположены в США, Германии, Малайзии, Бразилии и Индии. По состоянию на начало августа 2026 года VulnCheck идентифицировал более 7100 уязвимых экземпляров Ruby on Rails.

Обновите Langflow и Ruby on Rails, настройте безопасность

Исследователи VulnCheck рекомендуют обновить Langflow и Ruby on Rails до последних версий. Необходимо также проверить конфигурацию Active Storage и libvips. При использовании Active Storage для обработки изображений от недоверенных пользователей следует применять дополнительные меры безопасности. Злоумышленники активно используют уязвимости для получения доступа к облачным средам и другим системам. В ходе атак на тестовые системы были зафиксированы случаи развертывания сборщиков учетных данных Python, прокси-агентов и ПО для удаленного доступа SimpleHelp. Также злоумышленники использовали уязвимости для включения машин в ботнет для майнинга криптовалют Monero. После компрометации системы злоумышленники отключали auditd для создания «слепой зоны» в форензике и использовали уязвимости для развертывания .sysd. Затем они переходили к сканированию других целей для расширения операций по майнингу криптовалют.

Опубликовано в канале 1 сентября, 15:33

Каждый материал сайта выходит в канале в тот же момент.

Источники: The Hacker News · SecurityWeek