Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan fallos críticos en Langflow y Rails


Se están explotando activamente dos vulnerabilidades críticas que afectan a Langflow y Ruby on Rails. Según la telemetría de VulnCheck, los atacantes están pasando rápidamente de la divulgación pública al reconocimiento, la recolección de secretos y la posible ejecución remota de código (RCE). El primer problema, identificado como CVE-2026-0768, afecta a Langflow, una plataforma de bajo código diseñada para crear aplicaciones y automatizaciones basadas en IA.

graphical user interface, application



Dos vulnerabilidades críticas que afectan a los despliegues de Langflow y Ruby on Rails están siendo activamente explotadas, y los atacantes están pasando rápidamente de la divulgación pública al reconocimiento, la recolección de secretos y la posible ejecución remota de código, según la telemetría de VulnCheck.

El primer problema, rastreado como CVE-2026-0768, afecta a Langflow, una plataforma de bajo código para crear aplicaciones impulsadas por IA, agentes y automatizaciones de flujo de trabajo.

VulnCheck observó intentos de explotación contra sus sistemas Canary expuestos a Internet poco después de que la vulnerabilidad fuera añadida a su catálogo de Vulnerabilidades Explotadas Conocidas.

La CVE-2026-0768 es un fallo de ejecución remota de código no autenticado en el validador de código utilizado por el editor de componentes personalizados de Langflow. Un atacante podría ejecutar código en un servidor vulnerable sin necesidad de autenticarse primero.

El fallo fue divulgado a través de la Zero Day Initiative de Trend Micro en enero, y VulnCheck afirmó que no se conocía ningún exploit de prueba de concepto público en el momento de los ataques observados.

La empresa registró inicialmente más de 50 detecciones, pero el volumen aumentó posteriormente a unos 360 eventos de explotación. Las solicitudes maliciosas parecían estar diseñadas para identificar credenciales valiosas y rutas de acceso, en lugar de desplegar inmediatamente ransomware u otras cargas destructivas.

Explotación de RCE en Langflow y Vulnerabilidad en Rails

Los comandos observados intentaban recuperar variables de entorno asociadas con la administración de Langflow, las API de OpenAI y el acceso a la nube de AWS.

Explotación observada por primera vez de CVE-2026-0768 en Langflow (fuente: VulnCheck )

Explotación observada por primera vez de CVE-2026-0768 en Langflow (fuente: VulnCheck)

Los atacantes también intentaron leer el archivo de clave secreta local de Langflow en /root/.cache/langflow/secret_key, inspeccionar el acceso SSH y determinar el tamaño de los archivos .bash_history. Estas comprobaciones podrían ayudar a un intruso a identificar la actividad del administrador, credenciales robadas, recursos en la nube y posibles rutas para el movimiento lateral.

VulnCheck dijo que el tráfico de Langflow se originaba principalmente en Rusia y, al momento del informe, se dirigía a sistemas Canary ubicados en el Reino Unido.

Esta actividad se suma a un patrón creciente de explotaciones dirigidas a Langflow. Según se informa, varias otras vulnerabilidades de Langflow han sido añadidas al catálogo KEV de VulnCheck durante 2026.

Por separado, los investigadores observaron la explotación de CVE-2026-66066, una vulnerabilidad crítica de Ruby on Rails descrita como un problema de lectura de archivos de Active Storage que conduce a RCE.

Explotación activa de CVE-2026-66066 (fuente: vulncheck )
Explotación activa de CVE-2026-66066 (fuente: VulnCheck)

Los ataques afectaron a sistemas Canary en Singapur, Israel y el Reino Unido. VulnCheck vinculó la actividad a una única dirección IP de origen en Francia. Al mismo tiempo, se estableció comunicación de comando y control con un host en Israel.

El fallo de Rails es particularmente peligroso porque un atacante puede usar primero las capacidades de lectura de archivos para obtener secretos sensibles de la aplicación, incluyendo secret_key_base, tokens de API, credenciales de base de datos y claves de almacenamiento en la nube.

Esos secretos pueden seguir siendo útiles incluso después de que el software vulnerable sea parcheado. Un secret_key_base de Rails comprometido, por ejemplo, puede permitir la falsificación de sesiones u otros abusos hasta que sea rotado.

Si gestionas organizaciones que ejecutan Langflow o Ruby on Rails, debes identificar inmediatamente las instancias expuestas, aplicar las correcciones del proveedor, restringir el acceso público a las interfaces administrativas y revisar los registros del servidor en busca de comandos inusuales dirigidos a variables de entorno, archivos secretos, directorios SSH o archivos de historial de la shell.

Tus equipos de seguridad también deberían rotar las credenciales, las claves API, los secretos de la nube y las claves de firma de aplicaciones si se sospecha de una explotación. Estos incidentes resaltan cómo las plataformas de aplicaciones de IA y los frameworks web ampliamente desplegados se están convirtiendo en objetivos de alto valor.

Para ti, como defensor, parchear no es suficiente; cualquier secreto accesible para una aplicación comprometida debe considerarse potencialmente expuesto y debe ser reemplazado.



Fuentes:
https://cybersecuritynews.com/langflow-rce-and-rails-vulnerability-exploited/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.