fuente: https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html
Según nuevos hallazgos de VulnCheck, ciberdelincuentes están explotando dos fallos críticos que afectan a Langflow y Ruby on Rails.
Las vulnerabilidades en cuestión se detallan a continuación:
CVE-2026-0768 (puntuación CVSS: 9.8): Una vulnerabilidad que permite la ejecución de código Python arbitrario con privilegios de administrador, debido a la falta de validación adecuada de la entrada proporcionada por el usuario.
CVE-2026-66066, también conocida como KindaRails2Shell (puntuación CVSS: 9.5): Una vulnerabilidad que permite a un atacante no autenticado leer archivos arbitrarios del servidor, filtrar información del entorno del proceso de Rails y secretos como secret_key_base, la clave maestra de Rails, contraseñas de bases de datos, credenciales de almacenamiento en la nube y tokens de API, lo que en última instancia conduce a la ejecución remota de código.
Los atacantes pueden explotar la vulnerabilidad CVE-2026-66066 subiendo una imagen manipulada, aprovechando la discrepancia entre Active Storage y libvips en la forma en que leen los archivos de entrada. Para que la explotación sea exitosa, las aplicaciones afectadas deben usar libvips para el procesamiento de imágenes de Active Storage y aceptar la carga de imágenes de usuarios no confiables.
Investigadores de seguridad han publicado los detalles y una prueba de concepto de un exploit para una vulnerabilidad crítica de ejecución remota de código (RCE...
Leer artículo →Los administradores de sistemas Windows informan que las actualizaciones acumulativas de septiembre de 2026 están provocando fallos en los Servicios de Escritor...
Leer artículo →El equipo de inteligencia de amenazas de Anthropic ha publicado un exhaustivo informe que detalla cómo grupos de espionaje patrocinados por estados, ciberdelinc...
Leer artículo →