Navegación

Los atacantes explotan vulnerabilidades críticas de Langflow y Rails en el sondeo de credenciales y la actividad de comando y control (C2).

fuente: https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html

Según nuevos hallazgos de VulnCheck, ciberdelincuentes están explotando dos fallos críticos que afectan a Langflow y Ruby on Rails.

Las vulnerabilidades en cuestión se detallan a continuación:

CVE-2026-0768 (puntuación CVSS: 9.8): Una vulnerabilidad que permite la ejecución de código Python arbitrario con privilegios de administrador, debido a la falta de validación adecuada de la entrada proporcionada por el usuario.

CVE-2026-66066, también conocida como KindaRails2Shell (puntuación CVSS: 9.5): Una vulnerabilidad que permite a un atacante no autenticado leer archivos arbitrarios del servidor, filtrar información del entorno del proceso de Rails y secretos como secret_key_base, la clave maestra de Rails, contraseñas de bases de datos, credenciales de almacenamiento en la nube y tokens de API, lo que en última instancia conduce a la ejecución remota de código.

Los atacantes pueden explotar la vulnerabilidad CVE-2026-66066 subiendo una imagen manipulada, aprovechando la discrepancia entre Active Storage y libvips en la forma en que leen los archivos de entrada. Para que la explotación sea exitosa, las aplicaciones afectadas deben usar libvips para el procesamiento de imágenes de Active Storage y aceptar la carga de imágenes de usuarios no confiables.

Últimas noticias

02 DE JULIO, 2026

IA reemplazará antes a programadores que a camioneros.

El Foro Económico Mundial sostiene que la IA podría reemplazar a los programadores antes que a los camioneros debido a que los datos de entrenamiento son más ac...

Leer artículo
02 DE JULIO, 2026

El ataque de robo de contraseñas de FortiBleed está vinculado a las operaciones de ransomware INC y Lynx.

La campaña de robo de credenciales FortiBleed, que ha comprometido más de 430.000 firewalls FortiGate en todo el mundo, alimenta directamente dos operaciones ac...

Leer artículo
01 DE JULIO, 2026

Más de 81 millones de intentos de inicio de sesión en la CLI de Azure. Al menos 78 cuentas de Microsoft comprometidas.

La campaña del 12 al 26 de junio utilizó contraseñas antiguas comprometidas y el flujo ROPC OAuth obsoleto. En muchos casos, la autenticación multifactor (MFA)...

Leer artículo