Lỗ hổng nghiêm trọng: Khai thác zero-day trên Langflow & Rails

Lỗ hổng nghiêm trọng: Khai thác zero-day trên Langflow & Rails
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Hai lỗ hổng nghiêm trọng đã được phát hiện trên Langflow và Ruby on Rails, và hiện đang bị các đối tượng tấn công tích cực khai thác. Dữ liệu từ VulnCheck cho thấy kẻ tấn công nhanh chóng chuyển từ giai đoạn công khai lỗ hổng sang thu thập thông tin tình báo, khai thác bí mật và thực thi mã từ xa (RCE).

Lỗ hổng trên Langflow (CVE-2026-0768)

Vấn đề đầu tiên, được định danh là CVE-2026-0768, ảnh hưởng đến Langflow, một nền tảng low-code dùng để xây dựng các ứng dụng, agent và tự động hóa quy trình làm việc tích hợp AI. VulnCheck đã ghi nhận các nỗ lực khai thác nhắm vào hệ thống Canary của họ ngay sau khi lỗ hổng này được thêm vào danh mục các lỗ hổng đã biết bị khai thác.

CVE-2026-0768 là một lỗ hổng thực thi mã từ xa không yêu cầu xác thực, nằm trong trình xác thực mã của trình chỉnh sửa thành phần tùy chỉnh của Langflow. Kẻ tấn công có thể thực thi mã trên máy chủ bị ảnh hưởng mà không cần xác thực trước.

Lỗ hổng này đã được công bố bởi Trend Micro’s Zero Day Initiative vào tháng 1. Tại thời điểm các cuộc tấn công được ghi nhận, VulnCheck cho biết không có bằng chứng thực thi công khai (Proof-of-Concept – PoC) nào được biết đến.

Ban đầu, công ty ghi nhận hơn 50 lượt phát hiện, sau đó tăng lên khoảng 360 sự kiện khai thác. Các yêu cầu độc hại dường như tập trung vào việc xác định các thông tin xác thực có giá trị và đường dẫn truy cập, thay vì triển khai ransomware hoặc các payload phá hoại khác ngay lập tức.

Các lệnh được quan sát đã cố gắng truy xuất các biến môi trường liên quan đến quản trị Langflow, API OpenAI và quyền truy cập đám mây AWS. Kẻ tấn công cũng đã thử đọc tệp khóa bí mật cục bộ của Langflow tại /root/.cache/langflow/secret_key, kiểm tra quyền truy cập SSH và xác định kích thước các tệp .bash_history. Những thao tác này có thể giúp kẻ xâm nhập xác định hoạt động của quản trị viên, thông tin xác thực bị đánh cắp, tài nguyên đám mây và các con đường tiềm năng cho việc di chuyển ngang.

VulnCheck báo cáo rằng lưu lượng truy cập Langflow chủ yếu xuất phát từ Nga và tại thời điểm báo cáo, nhắm mục tiêu vào các hệ thống Canary đặt tại Vương quốc Anh. Hoạt động này bổ sung vào một mô hình khai thác ngày càng tăng nhắm vào Langflow. Một số lỗ hổng Langflow khác cũng đã được thêm vào danh mục KEV của VulnCheck trong năm 2026.

Lỗ hổng trên Ruby on Rails (CVE-2026-66066)

Đồng thời, các nhà nghiên cứu đã quan sát thấy việc khai thác CVE-2026-66066, một lỗ hổng nghiêm trọng trên Ruby on Rails. Lỗ hổng này được mô tả là vấn đề cho phép đọc tệp và chuyển sang thực thi mã từ xa (file-read-to-RCE) trong Active Storage.

Các cuộc tấn công này đã nhắm vào các hệ thống Canary tại Singapore, Israel và Vương quốc Anh. VulnCheck đã liên kết hoạt động này với một địa chỉ IP nguồn duy nhất tại Pháp. Cùng lúc đó, giao tiếp chỉ huy và kiểm soát (C2) đã được thiết lập với một máy chủ tại Israel.

Lỗ hổng trên Rails đặc biệt nguy hiểm vì kẻ tấn công có thể sử dụng khả năng đọc tệp để thu thập các bí mật nhạy cảm của ứng dụng, bao gồm secret_key_base, token API, thông tin xác thực cơ sở dữ liệu và khóa lưu trữ đám mây.

Các bí mật này có thể vẫn hữu ích ngay cả sau khi phần mềm bị lỗ hổng đã được vá. Ví dụ, việc lộ secret_key_base của Rails có thể cho phép giả mạo phiên (session forgery) hoặc các lạm dụng khác cho đến khi nó được xoay vòng.

Khuyến nghị bảo mật

Các tổ chức đang sử dụng Langflow hoặc Ruby on Rails nên ngay lập tức xác định các phiên bản bị lộ, áp dụng các bản vá từ nhà cung cấp, hạn chế quyền truy cập công khai vào các giao diện quản trị và xem xét nhật ký máy chủ để phát hiện các lệnh bất thường nhắm vào biến môi trường, tệp bí mật, thư mục SSH hoặc tệp lịch sử shell.

Đội ngũ bảo mật cũng nên xoay vòng thông tin xác thực, khóa API, bí mật đám mây và khóa ký ứng dụng nếu nghi ngờ bị khai thác. Các sự cố này nhấn mạnh cách các nền tảng ứng dụng AI và các framework web được triển khai rộng rãi đang trở thành mục tiêu có giá trị cao.

Đối với các biện pháp phòng thủ, việc cập nhật bản vá là chưa đủ; bất kỳ bí mật nào có thể truy cập được bởi một ứng dụng bị xâm phạm đều nên được coi là có khả năng bị lộ và cần được thay thế. Việc điều tra chậm trễ có thể dẫn đến các sự cố. Nâng cao khả năng của đội ngũ giám sát an ninh mạng (SOC) với thông tin tình báo về mối đe dọa từ 15.000 SOC: Tích hợp tra cứu thông tin tình báo về mối đe dọa vào quy trình SOC của bạn.

Tìm hiểu thêm về các lỗ hổng đã biết bị khai thác và các biện pháp phòng chống trên trang Known Exploited Vulnerabilities Catalog của CISA.