Dreigingsonderzoeker VulnCheck waarschuwt voor een snel opschalende aanvalscampagne tegen twee kritieke kwetsbaarheden: een in het open-source AI-platform Langflow en een in webframework Ruby on Rails. Beide lekken worden actief misbruikt voor verkenning, het aftappen van inloggegevens en het opzetten van command-and-control-infrastructuur.
Het Langflow-lek, CVE-2026-0768 (CVSS 9.8), ontbreekt aan behoorlijke validatie van gebruikersinvoer en laat aanvallers willekeurige Python-code uitvoeren met rootrechten. Het Rails-lek, CVE-2026-66066 — ook bekend als KindaRails2Shell — heeft een CVSS-score van 9.5 en stelt ongeauthenticeerde aanvallers in staat willekeurige bestanden te lezen. Daarmee kunnen ze Rails-geheimen buitmaken zoals de secret_key_base, de master key, databasewachtwoorden, cloud-credentials en API-tokens, wat vervolgens kan escaleren naar volledige remote code execution. Misbruik van CVE-2026-66066 vereist dat een applicatie libvips gebruikt voor beeldverwerking en niet-vertrouwde uploads accepteert; aanvallers benutten dan een verschil in hoe Active Storage en libvips bestanden inlezen door een geprepareerde afbeelding te uploaden.
VulnCheck registreerde op 30 augustus binnen enkele uren al meer dan 50 aanvalsdetecties; tegen maandag was dat aantal opgelopen tot 360. Onderzoeker Caitlin Condon van VulnCheck: “Adversaries appear to be conducting a mix of reconnaissance and credential harvesting activities. Among other things, attacker requests are querying environment variables.” Aanvallers zoeken specifiek naar variabelen als LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* en AWS_SECRET*, controleren het bestand /root/.cache/langflow/secret_key, en peilen naar SSH-toegang en de grootte van .bash_history-bestanden — stuk voor stuk aanwijzingen dat aanvallers systematisch op zoek zijn naar bruikbare geheimen. Het misbruik van Langflow blijkt geen incident op zich: VulnCheck telt sinds 2025 al meer dan 15.000 succesvolle aanvalspogingen tegen twaalf of meer verschillende Langflow-kwetsbaarheden, waaronder CVE-2026-0769, CVE-2025-3248 en CVE-2026-5027.
Geografisch komt het meeste aanvalsverkeer tegen Langflow uit Rusland, met testverkeer richting canary-systemen in het Verenigd Koninkrijk, Singapore en Israël. De activiteit tegen het Rails-lek is opvallend anders gestructureerd: die komt uit Frankrijk en bouwt vervolgens command-and-control-verbindingen op naar Israël. Kwetsbare Langflow-installaties concentreren zich vooral in de Verenigde Staten, Duitsland, Maleisië, Brazilië en India. Als payloads zag VulnCheck onder meer Python-scripts die credentials oogsten, proxy-agents, het legitieme remote-beheertool SimpleHelp, XMR-cryptominers en pogingen om auditd-logging uit te schakelen om sporen te wissen.
Een los vervolgartikel gaat dieper in op wat er gebeurt zodra aanvallers via het Langflow-lek daadwerkelijk API-sleutels buitmaken: Kritiek Langflow-lek misbruikt om OpenAI- en AWS-sleutels te stelen.
Voor organisaties die Langflow of Ruby on Rails draaien is patchen dringend: beide kwetsbaarheden worden actief en op schaal misbruikt. Controleer bij Rails-applicaties of libvips wordt gebruikt voor beeldverwerking en of die combinatie is bijgewerkt naar een niet-kwetsbare versie. Roteer bij twijfel over compromittering alle API-sleutels en cloud-credentials die op de getroffen server hebben gestaan, en controleer omgevingsvariabelen niet alsof ze een veilige plek zijn om geheimen te bewaren — dit incident laat zien dat aanvallers daar juist als eerste zoeken.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.