攻击者利用Langflow与Rails高危漏洞开展凭证探测及C2活动

攻击者正利用Langflow与Rails高危漏洞;Rails漏洞可泄露文件与机密,最终实现代码执行。

The Hacker News The Hacker News
漏洞分析云安全远程代码执行漏洞利用

VulnCheck最新研究显示,威胁行为者正利用影响Langflow与Ruby on Rails的两个高危漏洞。

相关漏洞如下所列:

攻击者可利用CVE-2026-66066,通过上传特制图片,利用Active Storage与libvips在读取输入文件时的差异实现。成功利用该漏洞的前提是,受影响的应用需使用libvips处理Active Storage图片,且接受来自未授权用户的图片上传。

VulnCheck表示,在2026年30月的数小时内,已记录到超过50次检测,截至周一,该数字已升至360次。

VulnCheck威胁研究副总裁Caitlin Condon 表示:“攻击者似乎同时开展侦察与凭证收集活动:除其他行为外,攻击者的请求会查询环境变量(LANGFLOW_SUPERUSER、OPENAI_API*、AWS_ACCESS*、AWS_SECRET*),读取/root/.cache/langflow/secret_key,并检查.ssh访问权限及.bash_history大小。”

“流量来源主要为俄罗斯,且迄今为止仅针对英国的蜜罐系统发起攻击。”

此次利用发生之际,威胁行为者自2025年以来已利用多达12个漏洞,其中超过15、000次成功尝试利用了CVE-2026-0769CVE-2025-3248CVE-2026-5027。受感染的Langflow主机大多位于美国、德国、马来西亚、巴西及印度。

在针对其蜜罐系统的一起案例中,观察到未知威胁行为者利用CVE-2026-5027投放Python凭证收集工具、代理程序及用于远程访问的SimpleHelp。另一起案例中,攻击者利用CVE-2025-3248将该机器纳入XMR加密货币挖矿僵尸网络。

VulnCheck表示:“随后,攻击者禁用了auditd,造成取证盲区,并利用CVE-2026-0769投放.sysd。之后,攻击者转向扫描其他目标,可能是为了扩大其挖矿行动,随后转移至另一台主机。”

这些发现凸显威胁行为者对AI开发平台的兴趣日益浓厚,此类平台可提供对敏感凭证、云环境及其他关联系统的访问权限。

该威胁情报公司此后还检测到针对CVE-2026-66066的活跃利用活动,目标为其位于新加坡、以色列及英国的蜜罐系统。安全研究员Patrick Garrity在LinkedIn发布的帖子中表示,该活动源自法国的单个IP地址,并与以色列的一台主机建立了命令与控制(C2)连接。

VulnCheck 补充道:“Active Storage始终启用对未授权内容不安全的libvips加载器,因此任何使用默认vips处理器渲染图片上传变体的应用,都可能被胁迫加载恶意上传内容。值得注意的是,我们测试了已打补丁的8.1.3.1服务器,发现尽管补丁阻止了libvips文件读取,但并未消除变体密钥Marshal反序列化的影响:只要有有效签名,RCE小工具仍可在打补丁的服务器上执行。”

截至8月初,VulnCheck已识别出超过7、100个公开暴露的Ruby on Rails漏洞实例。

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.