Две критични уязвимости, засягащи среди с Langflow и Ruby on Rails, се експлоатират активно, като атакуващите бързо преминават от публичното оповестяване към разузнаване, събиране на тайни данни и потенциално отдалечено изпълнение на код (RCE), съобщава телеметрията на VulnCheck.
Първият проблем, проследяван като CVE-2026-0768, засяга Langflow – платформа с нисък обем код (low-code) за изграждане на базирани на изкуствен интелект приложения, агенти и автоматизация на работни процеси.
VulnCheck отбелязва опити за експлоатация срещу своите Canary системи с достъп до интернет малко след добавянето на уязвимостта в нейния каталог с познати експлоатирани уязвимости (KEV).
CVE-2026-0768 представлява уязвимост за отдалечено изпълнение на код без автентификация в модула за валидация на код, използван от редактора на персонализирани компоненти в Langflow. Атакуващ може да успее да изпълни код на засегнат сървър без предварителна автентификация.
Уязвимостта е разкрита чрез инициативата Zero Day Initiative на Trend Micro през януари, като от VulnCheck заявяват, че по време на наблюдаваните атаки не е бил известен публичен концептуален код (PoC) за експлоатация.
Първоначално компанията регистрира над 50 засичания, но по-късно обемът нараства до около 360 събития на експлоатация. Злонамерените заявки изглежда са били проектирани с цел идентифициране на ценни идентификационни данни и пътища за достъп, а не за незабавно внедряване на рансъмуеър или друг разрушителен зловреден код.
Опитите за изпълнение на команди са били насочени към извличане на променливи на средата, свързани с администрацията на Langflow, API ключове за OpenAI и облачен достъп до AWS.
Киберпрестъпниците също са се опитали да прочетат локалния файл с тайни ключове на Langflow в /root/.cache/langflow/secret_key, да инспектират SSH достъпа и да определят размера на файловете .bash_history. Тези проверки биха могли да помогнат на нарушителя да идентифицира администраторска активност, откраднати идентификационни данни, облачни ресурси и възможни пътища за странично придвижване (lateral movement).
От VulnCheck посочват, че трафикът към Langflow произхожда предимно от Русия и към момента на изготвяне на доклада е бил насочен към Canary системи, разположени във Великобритания.
Отделно изследователите наблюдават експлоатация на CVE-2026-66066 – критична уязвимост в Ruby on Rails, описана като проблем в Active Storage, позволяващ четене на файлове и ескалация до RCE.
Атаките са засегнали Canary системи в Сингапур, Израел и Великобритания. VulnCheck свързва активността с един IP адрес източник във Франция, докато комуникацията за командване и контрол (C2) е била установена с хост в Израел.
Уязвимостта в Rails е особено опасна, тъй като киберпрестъпник може първо да използва възможностите за четене на файлове, за да получи чувствителни тайни на приложението, включително secret_key_base, API токени, данни за достъп до бази данни и ключове за облачно съхранение.
Организациите, използващи Langflow или Ruby on Rails, трябва незабавно да идентифицират изложените инстанции, да инсталират корекции за сигурност от разработчиците, да ограничат публичния достъп до административните интерфейси и да прегледат сървърните логове за необичайни команди.