Эксплуатируются уязвимости Langflow и Ruby on Rails, позволяющие выполнить код
Злоумышленники эксплуатируют две критические уязвимости в Langflow и Ruby on Rails. CVE-2026-0768 (CVSS 9.8) позволяет выполнять произвольный Python-код с правами root. CVE-2026-66066 (KindaRails2Shell, CVSS 9.5) даёт возможность читать произвольные файлы с сервера и приводит к удалённому выполнению кода.
Эксплуатация CVE-2026-66066 возможна при использовании libvips для обработки изображений в Active Storage и загрузке изображений от недоверенных пользователей. Уязвимости были обнаружены компанией VulnCheck. С момента обнаружения зафиксировано более 360 случаев эксплуатации.
ⓘ Что такое Langflow
Langflow — это платформа для разработки и оркестрации моделей машинного обучения, в частности, для создания приложений на базе больших языковых моделей. Она предоставляет графический интерфейс для построения цепочек обработки данных и взаимодействия с моделями, упрощая процесс прототипирования и развёртывания ИИ-решений.
Источники: The Hacker News · SecurityWeek
@cbunit
Post #4772
8