Cảnh báo: Tin tặc khai thác lỗ hổng nghiêm trọng trên Langflow và Ruby on Rails để đánh cắp dữ liệu
Các chuyên gia bảo mật ghi nhận làn sóng tấn công nhắm vào các lỗ hổng nghiêm trọng trên nền tảng Langflow và Ruby on Rails, nhằm mục đích thu thập thông tin xác thực và thiết lập quyền kiểm soát từ...
Các nhà nghiên cứu từ VulnCheck vừa đưa ra cảnh báo về việc tin tặc đang tích cực khai thác hai lỗ hổng bảo mật nghiêm trọng trên nền tảng phát triển AI Langflow và framework Ruby on Rails. Các cuộc tấn công này tập trung vào việc thu thập thông tin xác thực (credential harvesting) và thiết lập kết nối điều khiển từ xa (C2).
Chi tiết các lỗ hổng
- CVE-2026-0768 (Điểm CVSS 9.8): Lỗ hổng liên quan đến việc thiếu kiểm tra dữ liệu đầu vào, cho phép kẻ tấn công thực thi mã Python tùy ý với quyền root.
- CVE-2026-66066 (Điểm CVSS 9.5, hay còn gọi là KindaRails2Shell): Lỗ hổng cho phép kẻ tấn công không cần xác thực đọc các tệp tin nhạy cảm trên server, bao gồm các khóa bí mật (secret_key_base, master key), mật khẩu cơ sở dữ liệu và các API token, dẫn đến khả năng thực thi mã từ xa (RCE).
Đối với lỗ hổng trên Ruby on Rails, kẻ tấn công khai thác sự khác biệt trong cách xử lý tệp tin giữa Active Storage và libvips thông qua việc tải lên các tệp hình ảnh đã được tinh chỉnh. Điều kiện để khai thác thành công là ứng dụng phải sử dụng libvips để xử lý ảnh và chấp nhận tệp từ người dùng không xác thực.
Hoạt động của tin tặc
Dữ liệu từ VulnCheck cho thấy sự gia tăng đột biến các nỗ lực tấn công kể từ cuối tháng 8/2026. Các đối tượng tấn công thực hiện quét môi trường, truy vấn các biến hệ thống như LANGFLOW_SUPERUSER, các khóa API của OpenAI, AWS, cũng như kiểm tra lịch sử lệnh bash và quyền truy cập SSH.
Đáng chú ý, các chuyên gia phát hiện tin tặc không chỉ dừng lại ở việc đánh cắp dữ liệu mà còn triển khai các công cụ độc hại như:
- Trình thu thập thông tin xác thực bằng Python.
- Các proxy agent để duy trì kết nối.
- Công cụ SimpleHelp để truy cập từ xa.
- Botnet đào tiền ảo (cryptomining).
VulnCheck nhấn mạnh rằng ngay cả khi các server đã được vá lỗi, một số biến thể tấn công vẫn có thể thực thi mã thông qua việc thao túng các khóa giải mã (Marshal deserialization). Điều này cho thấy tầm quan trọng của việc không chỉ cập nhật bản vá mà còn phải rà soát cấu hình hệ thống.
Các nền tảng phát triển AI đang trở thành mục tiêu hấp dẫn đối với tội phạm mạng do khả năng tiếp cận trực tiếp với các tài nguyên đám mây và thông tin xác thực nhạy cảm. Người quản trị hệ thống được khuyến cáo kiểm tra các phiên bản Ruby on Rails và Langflow đang sử dụng, đồng thời tăng cường giám sát các hoạt động bất thường từ các IP lạ.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.