fuente: https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html
Según nuevos hallazgos de VulnCheck, ciberdelincuentes están explotando dos fallos críticos que afectan a Langflow y Ruby on Rails.
Las vulnerabilidades en cuestión se detallan a continuación:
CVE-2026-0768 (puntuación CVSS: 9.8): Una vulnerabilidad que permite la ejecución de código Python arbitrario con privilegios de administrador, debido a la falta de validación adecuada de la entrada proporcionada por el usuario.
CVE-2026-66066, también conocida como KindaRails2Shell (puntuación CVSS: 9.5): Una vulnerabilidad que permite a un atacante no autenticado leer archivos arbitrarios del servidor, filtrar información del entorno del proceso de Rails y secretos como secret_key_base, la clave maestra de Rails, contraseñas de bases de datos, credenciales de almacenamiento en la nube y tokens de API, lo que en última instancia conduce a la ejecución remota de código.
Los atacantes pueden explotar la vulnerabilidad CVE-2026-66066 subiendo una imagen manipulada, aprovechando la discrepancia entre Active Storage y libvips en la forma en que leen los archivos de entrada. Para que la explotación sea exitosa, las aplicaciones afectadas deben usar libvips para el procesamiento de imágenes de Active Storage y aceptar la carga de imágenes de usuarios no confiables.
El análisis de URL estáticas no lo detecta, ya que la página de phishing solo aparece después del descifrado del navegador. Evite lagunas de visibilidad y acele...
Leer artículo →Según la empresa de inteligencia de amenazas Defused, los atacantes han comenzado a explotar una vulnerabilidad crítica (identificada como CVE-2026-46817) en la...
Leer artículo →Según informes, el modelo GLM-5.2 de Zhipu AI, de código abierto, ofrece un rendimiento comparable al del modelo restringido Claude Mythos de Anthropic en tarea...
Leer artículo →