Onderzoekers van VulnCheck melden dat kwaadwillenden twee kritieke kwetsbaarheden in Langflow en Ruby on Rails actief misbruiken. De eerste kwetsbaarheid, CVE-2026-0768, betreft een gebrek aan juiste validatie van gebruikersinput, waardoor arbitrary Python-code kan worden uitgevoerd met rootrechten. De tweede, bekend als KindaRails2Shell (CVE-2026-66066), maakt het mogelijk voor een niet-geauthenticeerde aanvaller om willekeurige bestanden van de server te lezen, waaronder gevoelige Rails-omgevingvariabelen en geheimen zoals secret_key_base, databasewachtwoorden en API-tokens, wat uiteindelijk leidt tot remote code execution.
De exploitatie van CVE-2026-66066 gebeurt via het uploaden van speciaal vervaardigde afbeeldingen, waarbij misbruik wordt gemaakt van verschillen in hoe Active Storage en libvips inputbestanden verwerken. Dit vereist dat de getroffen applicaties libvips gebruiken voor Active Storage image processing en uploads van onbeveiligde gebruikers accepteren. VulnCheck registreerde op 30 augustus 2026 binnen enkele uren meer dan 50 detecties, oplopend tot 360 op maandag daarna. De aanvallen lijken gericht op reconnaissance en het verzamelen van credentials, waarbij onder meer omgevingsvariabelen zoals LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* en AWS_SECRET* worden uitgevraagd, en bestanden als /root/.cache/langflow/secret_key worden gelezen.
De meeste kwetsbare Langflow-hosts bevinden zich in de Verenigde Staten, Duitsland, Maleisië, Brazilië en India. Aanvallers hebben ook andere kwetsbaarheden sinds 2025 uitgebuit, waaronder CVE-2026-0769, CVE-2025-3248 en CVE-2026-5027. In een waargenomen aanval op canary-systemen werden onder meer een Python credential harvester, proxy agents en SimpleHelp voor remote access geïnstalleerd. Andere aanvallen maakten gebruik van CVE-2025-3248 om systemen toe te voegen aan een XMR cryptomining botnet, waarbij auditd werd uitgeschakeld om forensisch onderzoek te bemoeilijken.
De bevindingen onderstrepen de groeiende interesse van aanvallers in AI-ontwikkelplatformen, die toegang kunnen bieden tot gevoelige credentials, cloudomgevingen en gekoppelde systemen. Actieve exploitatie van CVE-2026-66066 is ook vastgesteld in canary-systemen in Singapore, Israël en het Verenigd Koninkrijk. Onderzoek wijst uit dat de aanvallen vanuit een enkel IP-adres in Frankrijk worden uitgevoerd, met command-and-control verbindingen naar een host in Israël. Ondanks patches die het lezen van bestanden via libvips blokkeren, blijft remote code execution mogelijk door kwetsbaarheden in de deserialisatie van variatie-sleutels binnen Active Storage.
Begin augustus identificeerde VulnCheck meer dan 7.100 kwetsbare Ruby on Rails-instanties die blootstaan aan deze risico's.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *