Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Atacantes aprovechan fallos críticos en Langflow y Rails para el robo de credenciales y actividad de C2


VulnCheck ha detectado que atacantes están explotando fallos críticos en Langflow y Ruby on Rails para ejecutar código remoto y robar credenciales sensibles. Estas vulnerabilidades permiten el acceso a claves de API y archivos del sistema, facilitando actividades de espionaje y minería de criptomonedas. Los ataques, originados principalmente en Rusia y Francia, subrayan el creciente interés de los cibercriminales en las plataformas de desarrollo de IA.

graphical user interface, application





Los actores de amenazas están explotando dos fallos críticos que afectan a Langflow y Ruby on Rails, según los nuevos hallazgos de VulnCheck.

Las vulnerabilidades en cuestión se enumeran a continuación:

* CVE-2026-0768 [enlace] (puntuación CVSS: 9.8) - Una vulnerabilidad por falta de validación adecuada de una entrada suministrada por el usuario que podría ser explotada para ejecutar código Python arbitrario en el contexto del usuario root.
* CVE-2026-66066 conocida como KindaRails2Shell (puntuación CVSS: 9.5) - Una vulnerabilidad que podría permitir a un atacante no autenticado leer archivos arbitrarios del servidor, filtrar el entorno del proceso Rails y secretos como secret_key_base, la clave maestra de Rails, contraseñas de bases de datos, credenciales de almacenamiento en la nube y tokens de API, lo que finalmente conduce a la ejecución remota de código (RCE).

Puedes notar que los atacantes explotan la CVE-2026-66066 cargando una imagen manipulada, aprovechando la discrepancia entre Active Storage y libvips en la forma en que leen los archivos de entrada. Para que la explotación tenga éxito, es necesario que las aplicaciones afectadas utilicen libvips para el procesamiento de imágenes de Active Storage y acepten la carga de imágenes de usuarios no confiables.

VulnCheck afirmó que registró más de 50 detecciones en pocas horas el 30 de agosto de 2026, cifra que ha ascendido a 360 hasta el lunes.

"Los adversarios parecen estar llevando a cabo una mezcla de actividades de reconocimiento y recolección de credenciales: entre otras cosas, las solicitudes de los atacantes están consultando variables de entorno (LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS*, AWS_SECRET*), leyendo /root/.cache/langflow/secret_key y comprobando el acceso .ssh y el tamaño de .bash_history", dijo Caitlin Condon, vicepresidenta de investigación de amenazas en VulnCheck [enlace].

"El tráfico de origen proviene principalmente de Rusia y hasta ahora ha afectado exclusivamente a canarios en el Reino Unido".

La explotación llega en un momento en que los actores de amenazas han explotado [enlace] hasta 12 vulnerabilidades desde 2025, con más de 15.000 intentos exitosos aprovechando CVE-2026-0769 [enlace], CVE-2025-3248 [enlace] y CVE-2026-5027 [enlace]. La mayoría de los hosts de Langflow vulnerables se encuentran en EE. UU., Alemania, Malasia, Brasil e India.

En un caso observado contra sus sistemas canario, se ha visto a actores de amenazas desconocidos explotando la CVE-2026-5027 para desplegar un recolector de credenciales de Python, agentes proxy y SimpleHelp para acceso remoto. En otro, los atacantes han utilizado la CVE-2025-3248 para alistar la máquina en una botnet de minería de criptomonedas XMR.

"Luego desactivaron auditd, lo que resultó en un punto ciego forense, y explotaron la CVE-2026-0769 para desplegar .sysd", dijo VulnCheck. "Desde allí, el atacante pivotó para escanear otros objetivos, probablemente para expandir su operación de minería de criptomonedas, y pasó a otro host".

Los hallazgos resaltan el creciente interés de los actores de amenazas en las plataformas de desarrollo de IA, que pueden proporcionar acceso a credenciales sensibles, entornos de nube y otros sistemas conectados.

La empresa de inteligencia de amenazas también ha detectado [enlace] la explotación activa de la CVE-2026-66066 dirigida a sus canarios en Singapur, Israel y el Reino Unido. En una publicación compartida en LinkedIn, el investigador de seguridad Patrick Garrity señaló que la actividad se origina desde una única dirección IP en Francia y establece un comando y control (C2) hacia un host en Israel.

"Active Storage siempre habilita los cargadores de libvips que no son seguros para contenido no confiable, por lo que cualquier aplicación que renderice variantes de carga de imágenes con el procesador vips predeterminado puede ser obligada a cargar una carga maliciosa", añadió VulnCheck [enlace]. "Notablemente, probamos un servidor 8.1.3.1 parcheado y encontramos que, aunque la corrección bloquea la lectura de archivos de libvips, no neutraliza la deserialización Marshal de la clave de variación: el gadget RCE sigue ejecutándose en un servidor parcheado dada una firma válida".

A principios de agosto, VulnCheck identificó más de 7.100 instancias vulnerables expuestas de Ruby on Rails.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.