fuente: https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html
Según nuevos hallazgos de VulnCheck, ciberdelincuentes están explotando dos fallos críticos que afectan a Langflow y Ruby on Rails.
Las vulnerabilidades en cuestión se detallan a continuación:
CVE-2026-0768 (puntuación CVSS: 9.8): Una vulnerabilidad que permite la ejecución de código Python arbitrario con privilegios de administrador, debido a la falta de validación adecuada de la entrada proporcionada por el usuario.
CVE-2026-66066, también conocida como KindaRails2Shell (puntuación CVSS: 9.5): Una vulnerabilidad que permite a un atacante no autenticado leer archivos arbitrarios del servidor, filtrar información del entorno del proceso de Rails y secretos como secret_key_base, la clave maestra de Rails, contraseñas de bases de datos, credenciales de almacenamiento en la nube y tokens de API, lo que en última instancia conduce a la ejecución remota de código.
Los atacantes pueden explotar la vulnerabilidad CVE-2026-66066 subiendo una imagen manipulada, aprovechando la discrepancia entre Active Storage y libvips en la forma en que leen los archivos de entrada. Para que la explotación sea exitosa, las aplicaciones afectadas deben usar libvips para el procesamiento de imágenes de Active Storage y aceptar la carga de imágenes de usuarios no confiables.
La extensión Claude para Chrome de Anthropic tiene dos fallos sin parchear que permiten a los atacantes leer los datos de Gmail, Google Docs y Calendar de la ví...
Leer artículo →Una vulnerabilidad de día cero en Windows BitLocker, recientemente descubierta e identificada como CVE-2026-50661, expone los dispositivos cifrados a ataques fí...
Leer artículo →Contaban con certificados de procedencia válidos, y el malware se ejecutaba cuando se cargaban los módulos afectados, no en el momento de la instalación.
Leer artículo →