Киберпрестъпници се възползват от две критични уязвимости, засягащи Langflow и Ruby on Rails, според нови констатации на VulnCheck.
Въпросните уязвимости са изброени по-долу:
- CVE-2026-0768 (CVSS резултат: 9.8) – Липса на правилна проверка на въвежданите от потребителя данни, която може да бъде експлоатирана за изпълнение на произволен Python код в контекста на root потребител.
- CVE-2026-66066, известна още като KindaRails2Shell (CVSS резултат: 9.5) – Уязвимост, която би могла да позволи на неудостоверен атакуващ да чете произволни файлове от сървъра, да извлича информация за средата на Rails процеса и тайни като secret_key_base, главния ключ на Rails, пароли за бази данни, данни за достъп до облачни хранилища и API токени, което в крайна сметка води до отдалечено изпълнение на код (RCE).
Атакуващите могат да експлоатират CVE-2026-66066 чрез качване на специално модифицирано изображение, възползвайки се от разминаването между Active Storage и libvips в начина, по който те четат входните файлове. Успешната експлоатация изисква засегнатите приложения да използват libvips за обработка на изображения в Active Storage и да приемат качени изображения от ненадеждни потребители.
От VulnCheck съобщиха, че са регистрирали повече от 50 открития в рамките на няколко часа на 30 август 2026 г. – цифра, която оттогава е нараснала до 360 към понеделник.
„Изглежда, че злонамерените субекти извършват комбинация от разузнавателни дейности и събиране на идентификационни данни: Наред с другото, заявките на атакуващите проверяват променливите на средата (LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS*, AWS_SECRET*), четат /root/.cache/langflow/secret_key и проверяват SSH достъпа и размера на .bash_history“, заяви Кейтлин Кондън, вицепрезидент по изследване на заплахите във VulnCheck.
„Трафикът от източника произхожда основно от Русия и досега е засягал изключително канарчета (canaries) в Обединеното кралство.“
Експлоатацията идва в момент, когато автори на заплахи са експлоатирали близо 12 уязвимости от 2025 г. насам, с над 15 000 успешни опита, използващи CVE-2026-0769, CVE-2025-3248 и CVE-2026-5027. Повечето от уязвимите Langflow хостове се намират в САЩ, Германия, Малайзия, Бразилия и Индия.
В един от случаите, наблюдавани срещу техни системи за примамка, неизвестни киберпрестъпници са забелязани да експлоатират CVE-2026-5027, за да внедрят Python инструмент за събиране на пароли, прокси агенти и SimpleHelp за отдалечен достъп. В друг случай атакуващите са използвали CVE-2025-3248 като оръжие, за да включат машината в ботнет за копаене на криптовалута XMR.
„След това те са деактивирали auditd, което води до липса на криминалистични следи, и са експлоатирали CVE-2026-0769, за да внедрят .sysd“, съобщават от VulnCheck. „Оттам атакуващият се е пренасочил към сканиране за други цели, вероятно за да разшири операцията си за копаене на криптовалута, и преминал към друг хост.“
Констатациите подчертават нарастващия интерес на авторите на заплахи към платформи за разработка на изкуствен интелект (AI), които могат да осигурят достъп до чувствителни данни за вход, облачни среди и други свързани системи.
Компанията за анализ на заплахи оттогава е открила и активна експлоатация на CVE-2026-66066, насочена към нейните канарчета в Сингапур, Израел и Обединеното кралство. В публикация в LinkedIn изследователят по сигурността Патрик Гарити заявява, че активността произхожда от един IP адрес във Франция и установява командно-контролна връзка (C2) с хост в Израел.
„Active Storage винаги активира зареждащите модули на libvips, които са небезопасни за ненадеждно съдържание, така че всяко приложение, което генерира варианти на качени изображения с процесора vips по подразбиране, може да бъде принудено да зареди злонамерен файл“, добавиха от VulnCheck. „Забележително е, че тествахме сървър с инсталирана корекция за сигурност версия 8.1.3.1 и установихме, че въпреки че отстраняването на уязвимостта блокира четенето на файлове от libvips, то не неутрализира десериализацията на ключа на вариацията Marshal: RCE векторът все още се изпълнява на сървър с корекция при валиден подпис.“
Към началото на август от VulnCheck са идентифицирани повече от 7 100 изложени уязвими екземпляра на Ruby on Rails.