Explotación de vulnerabilidades en Langflow y Ruby on Rails

Recientes hallazgos de VulnCheck destacan que actores maliciosos están aprovechando dos vulnerabilidades críticas en Langflow y Ruby on Rails, lo cual representa un grave riesgo para la seguridad de las aplicaciones afectadas.

Las vulnerabilidades identificadas son:

- CVE-2026-0768 (puntuación CVSS: 9.8): Se trata de una falta de validación adecuada de la entrada proporcionada por el usuario, que podría ser utilizada para ejecutar código Python de forma arbitraria en el contexto del usuario root.

- CVE-2026-66066, también conocido como KindaRails2Shell (puntuación CVSS: 9.5): Esta vulnerabilidad permite a un atacante no autenticado leer archivos arbitrarios del servidor, exponiendo variables de entorno y secretos críticos, como claves de acceso a bases de datos y credenciales de almacenamiento en la nube. Esto podría culminar en la ejecución remota de código.

La explotación de CVE-2026-66066 se realiza mediante la carga de imágenes manipuladas, aprovechando la discrepancia en la forma en que Active Storage y libvips procesan los archivos de entrada. Para que este ataque tenga éxito, las aplicaciones afectadas deben utilizar libvips para el procesamiento de imágenes y aceptar cargas de usuarios no confiables.

VulnCheck ha registrado más de 50 detecciones en pocas horas, cifra que ha aumentado a 360 a partir del 30 de agosto de 2026. Según Caitlin Condon, vicepresidenta de investigación de amenazas en VulnCheck, los atacantes están llevando a cabo actividades de reconocimiento y recolección de credenciales. Las solicitudes de los atacantes están consultando variables de entorno críticas y accediendo a archivos sensibles, como `/root/.cache/langflow/secret_key`.

La mayoría del tráfico de estas actividades proviene de Rusia y ha impactado principalmente a canarios en el Reino Unido. Este patrón de explotación se suma a un creciente interés de los actores de amenazas en plataformas de desarrollo de IA, que pueden proporcionar acceso a credenciales sensibles y entornos en la nube.

Desde 2025, los actores maliciosos han utilizado hasta 12 vulnerabilidades diferentes, con más de 15,000 intentos de explotación exitosos de vulnerabilidades como CVE-2026-0769, CVE-2025-3248 y CVE-2026-5027. La mayoría de los hosts vulnerables de Langflow se encuentran en EE.UU., Alemania, Malasia, Brasil e India.

En un caso observado, se detectó que un grupo de atacantes explotó CVE-2026-5027 para instalar un recolector de credenciales en Python, junto con agentes proxy y herramientas de acceso remoto. En otro incidente, se utilizó CVE-2025-3248 para integrar la máquina en una botnet de minería de criptomonedas.

VulnCheck advierte que estas actividades han creado puntos ciegos forenses al desactivar herramientas de auditoría, permitiendo a los atacantes moverse libremente y escanear otros objetivos para expandir sus operaciones. Además, se ha detectado actividad de explotación activa de CVE-2026-66066 que afecta a canarios en Singapur, Israel y el Reino Unido.

Los investigadores también han observado que una dirección IP en Francia está estableciendo un canal de comando y control (C2) hacia un host en Israel. Este tipo de explotación resalta la importancia de aplicar parches y mantener actualizadas las versiones de los servidores afectados.

A principios de agosto, VulnCheck identificó más de 7,100 instancias vulnerables expuestas de Ruby on Rails. Es crucial que los administradores de sistemas revisen sus configuraciones y apliquen las actualizaciones necesarias para mitigar estos riesgos.

Fuente

Ver noticia original