Атакующие эксплуатируют уязвимости в Langflow и Ruby on Rails для кражи облачных ключей и разведки

Ruby on Rails

Исследователи из VulnCheck зафиксировали активную эксплуатацию двух уязвимостей удаленного выполнения кода - в платформе Langflow для создания ИИ-приложений и в веб-фреймворке Ruby on Rails. Первые попытки атак на Langflow начались несколько часов назад, хотя технические детали CVE-2026-0768 были опубликованы в январе. По оценкам специалистов, кампании нацелены на кражу облачных учетных данных, разведку и установление связи с командно-контрольными серверами (C2-серверами).

Уязвимость CVE-2026-0768

Уязвимость в Langflow затрагивает редактор пользовательских компонентов. Этот инструмент нужен для создания собственных блоков в приложениях, построенных на платформе. Из-за недостаточной проверки кода злоумышленник без учетной записи может отправлять на сервер специальные запросы и выполнять команды. Если Langflow доступна из интернета, атака ведет к полному контролю над приложением. Датчики VulnCheck Canary, развернутые как приманки, за несколько часов зафиксировали более 50 попыток эксплуатации.

Вредоносные запросы сочетали разведку с хищением секретов. Атакующие запрашивали переменные окружения, где хранятся административные данные Langflow и ключи доступа к сервисам OpenAI и AWS. Затем они пытались прочитать файл с секретным ключом платформы, проверить доступ по SSH и узнать размер истории команд. Такие действия помогают обнаружить сохраненные пароли и понять структуру внутренней инфраструктуры. В случае успеха злоумышленники могут получить доступ не только к платформе, но и к связанным облачным ресурсам.

Большая часть трафика, связанного с Langflow, исходила из России и была направлена на датчики Canary в Великобритании. Публичных эксплойтов для CVE-2026-0768 пока не обнаружено. Исследователи считают, что злоумышленники либо сами разработали код атаки, либо получили его по закрытым каналам. VulnCheck уже добавила эту уязвимость в собственный список активно эксплуатируемых проблем, поэтому пользователям стоит поторопиться с обновлением.

Отдельная кампания затронула CVE-2026-66066 в Ruby on Rails. Проблема находится в компоненте Active Storage, который управляет файлами и вложениями. Из-за ошибки становится возможным превратить чтение файла в выполнение произвольного кода на сервере. Атаки регистрировались на датчиках Canary в Сингапуре, Израиле и Великобритании. Вся активность велась с одного IP-адреса во Франции, а после первичного взлома атакующий установил связь с C2-сервером в Израиле. Такая последовательность действий говорит о том, что операция не ограничилась проверкой системы и перешла к постэксплуатационной стадии.

Эти атаки примечательны тем, что цели выбраны не случайно. Langflow используют для автоматизации рабочих процессов и интеграции с ИИ-моделями, поэтому на таких серверах часто хранят ключи к коммерческим сервисам. Ruby on Rails является основой множества крупных веб-приложений, включая интернет-магазины и корпоративные системы. Ошибка во фреймворке такого уровня способна поставить под удар большое количество пользователей и внутренние данные компаний.

Администраторам следует немедленно проверить, открыт ли доступ к Langflow и Ruby on Rails из интернета. Если системы используются для работы, лучше ограничить доступ списком разрешенных адресов. После этого необходимо установить обновления и исправления, предоставленные разработчиками. Также требуется просмотреть логи приложений и веб-сервера на предмет необычных операций с файлами, выполнения команд или исходящих подключений к неизвестным адресам. При малейших подозрениях нужно ротировать ключи AWS и OpenAI и сменить пароли администраторов Langflow.

Наблюдение за исходящим трафиком помогает обнаружить связь с командно-контрольными серверами вскоре после взлома. Организации, у которых нет необходимости использовать эти платформы публично, могут полностью отключить их из внешней сети. Даже временное отключение снижает риск компрометации.

Интерес злоумышленников к платформам для ИИ и интернет-фреймворкам продолжает расти. Языковые модели и облачные сервисы стали ценным ресурсом, а ошибки в прикладном программном обеспечении открывают дорогу к этому ресурсу. Контроль за доступом и быстрая установка исправлений остаются главными мерами защиты.

Ссылки

Комментарии: 0