Navegación

Los atacantes explotan vulnerabilidades críticas de Langflow y Rails en el sondeo de credenciales y la actividad de comando y control (C2).

fuente: https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html

Según nuevos hallazgos de VulnCheck, ciberdelincuentes están explotando dos fallos críticos que afectan a Langflow y Ruby on Rails.

Las vulnerabilidades en cuestión se detallan a continuación:

CVE-2026-0768 (puntuación CVSS: 9.8): Una vulnerabilidad que permite la ejecución de código Python arbitrario con privilegios de administrador, debido a la falta de validación adecuada de la entrada proporcionada por el usuario.

CVE-2026-66066, también conocida como KindaRails2Shell (puntuación CVSS: 9.5): Una vulnerabilidad que permite a un atacante no autenticado leer archivos arbitrarios del servidor, filtrar información del entorno del proceso de Rails y secretos como secret_key_base, la clave maestra de Rails, contraseñas de bases de datos, credenciales de almacenamiento en la nube y tokens de API, lo que en última instancia conduce a la ejecución remota de código.

Los atacantes pueden explotar la vulnerabilidad CVE-2026-66066 subiendo una imagen manipulada, aprovechando la discrepancia entre Active Storage y libvips en la forma en que leen los archivos de entrada. Para que la explotación sea exitosa, las aplicaciones afectadas deben usar libvips para el procesamiento de imágenes de Active Storage y aceptar la carga de imágenes de usuarios no confiables.

Últimas noticias

16 DE JUNIO, 2026

Reino Unido prohibirá el acceso a las redes sociales a los menores de 16 años

La prohibición se aplicará a todas las «plataformas de usuario a usuario, cuyo propósito es permitir la interacción social y que permiten a los usuarios publica...

Leer artículo
16 DE JUNIO, 2026

Los atacantes explotan tres vulnerabilidades de Fortinet FortiSandbox, una de las cuales fue corregida la semana pasada.

Según la firma de inteligencia de amenazas Defused Cyber, ciberdelincuentes están explotando múltiples vulnerabilidades de seguridad en Fortinet FortiSandbox. E...

Leer artículo
16 DE JUNIO, 2026

Encuesta: El 94 % de los incidentes involucra infraestructura anonimizada. Los equipos siguen siendo reactivos

Los equipos de seguridad nunca han tenido tantos datos de IP a su disposición. Cada día, los analistas procesan fuentes de enriquecimiento, datos de geolocaliza...

Leer artículo