Seguridad

Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control

Se ha confirmado explotación activa de CVE-2026-0768 en Langflow y CVE-2026-66066 en Ruby on Rails. Los ataques se centran en leer secretos, probar credenciales y preparar infraestructura de mando y control (C2), con riesgo de acabar en ejecución remota de código.

Entry image

Los atacantes ya explotan de forma activa dos vulnerabilidades críticas en Langflow y Ruby on Rails, con un patrón claro: primero reconocimiento y robo de secretos, después movimientos para mantener el control del entorno con actividad de mando y control (C2). El problema no se limita a tumbar una aplicación. Estas plataformas suelen convivir con claves de cloud, tokens de API y accesos a servicios internos, así que un fallo expuesto a Internet puede abrir la puerta a un incidente mucho más amplio.

En Langflow, la vulnerabilidad CVE-2026-0768 permite ejecutar código Python arbitrario con permisos de root por una validación deficiente de la entrada. Las trazas observadas encajan con un actor que busca valor rápido: peticiones orientadas a volcar variables de entorno y a localizar credenciales. Aparecen consultas con nombres típicos de despliegues reales, como LANGFLOW_SUPERUSER, patrones del estilo OPENAI_API, y variables de AWS como AWS_ACCESS y AWS_SECRET. También se han visto intentos de lectura de rutas sensibles, como */root/.cache/langflow/secret_key, y comprobaciones de artefactos de acceso local, por ejemplo directorios .ssh o el tamaño de .bash_history.

El caso de Ruby on Rails resulta especialmente delicado por el encadenamiento posible hasta RCE. CVE-2026-66066, conocida como KindaRails2Shell, parte de una lectura arbitraria de ficheros que se activa cuando Active Storage procesa subidas de imágenes con libvips. La explotación exige dos condiciones: que la aplicación use Vips como procesador de variantes y que acepte subidas de imágenes de usuarios no confiables. El vector se apoya en discrepancias entre cómo interpreta ficheros Active Storage y cómo los procesa libvips, lo que puede terminar filtrando secretos del propio proceso de Rails.

Ese punto es crítico porque expone piezas que Rails usa para proteger sesiones y cifrar información. Entre los secretos potencialmente recuperables figuran secret_key_base, la Rails master key, credenciales de base de datos, claves de almacenamiento en la nube y tokens de servicios externos. Con ese material, un atacante puede pasar de leer ficheros a ejecutar código, pivotar hacia otros sistemas y persistir sin necesidad de credenciales válidas.

Los indicadores de campaña apuntan a una actividad distribuida. En Langflow se ha asociado tráfico principalmente a origen en Rusia, y se ha constatado afectación de canaries en Reino Unido. Para Rails, se ha observado actividad contra canaries en Singapur, Israel y Reino Unido, con indicios de C2 hacia un host en Israel desde una única IP localizada en Francia.

La respuesta defensiva pasa por priorizar inventario y exposición. Conviene identificar instancias públicas de Langflow y aplicaciones Rails con Active Storage, sobre todo si permiten subidas desde Internet. En Rails, la mitigación principal consiste en actualizar a 7.2.3.2, 8.0.5.1 o 8.1.3.1 según la rama, y revisar la cadena ruby-vips y libvips para asegurar el bloqueo de operaciones no seguras con contenido no confiable. Si la actualización no llega a tiempo, tiene sentido desactivar el procesado con Vips o restringir subidas de imágenes hasta completar el parcheado.

Dado el foco en secretos, también toca asumir posible exposición y actuar en consecuencia. Se recomienda rotar secret_key_base, la master key y cualquier credencial asociada a cloud, bases de datos o APIs. En paralelo, hay que revisar logs y telemetría en busca de lecturas sospechosas, como accesos a /proc/self/environ, config/master.key y rutas habituales de secretos, además de reforzar detección y respuesta ante comunicaciones de C2 y bloquear indicadores de infraestructura cuando se disponga de ellos.

Más información

La entrada Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control se publicó primero en Una Al Día.

Powered by WPeMatico

Gustavo Genez

Informático de corazón y apasionado por la tecnología. La misión de este blog es llegar a los usuarios y profesionales con información y trucos acerca de la Seguridad Informática.