بازیگران تهدید از دو آسیبپذیری بحرانی در Langflow و Ruby on Rails برای دسترسی به اعتبارنامهها و ایجاد کانالهای فرماندهی و کنترل (C2) سوءاستفاده میکنند، گزارش شرکت اطلاعات تهدید VulnCheck نشان میدهد.
آسیبپذیریهای مورد سوءاستفاده
- CVE-2026-0768 (CVSS: 9.8): نقص در اعتبارسنجی ورودی که امکان اجرای دلخواه کد پایتون با دسترسی سطح root را فراهم میکند.
- CVE-2026-66066 مشهور به KindaRails2Shell (CVSS: 9.5): به مهاجم غیراعتبارسنجیشده اجازه میدهد فایلهای دلخواه و متغیرهای محیطی شامل
secret_key_baseو دیگر اسرار Rails را بخواند و در نهایت اجرای کد از راه دور را ممکن سازد.
روش بهرهجویی و برد حمله
بهرهجویی مبتنی بر ناهماهنگی بین Active Storage و libvips در نحوه خواندن فایلهای ورودی است: با آپلود یک تصویر دستکاریشده، در صورت استفاده از libvips برای پردازش تصاویر و پذیرش آپلود از منابع غیرقابلاعتماد، مهاجم میتواند جریان پردازش را معکوس کند و دسترسی غیرمجاز به فایلها و محیط ایجاد کند.
VulnCheck گزارش داده که شمار شناساییها در ساعات اولیه به 50 مورد رسید و تا روز دوشنبه به 360 مورد افزایش یافت. بیش از 7,100 نمونه آسیبپذیر Ruby on Rails در فضای اینترنت شناسایی شدهاند.
شاخصهای تهدید و منشاء ترافیک
کایتلین کندون، معاون ارشد تحقیقات تهدید در VulnCheck، میگوید مهاجمان مراحل شناسایی و جمعآوری اعتبار را اجرا میکنند: درخواستها برای متغیرهای محیطی مانند LANGFLOW_SUPERUSER، الگوهای OPENAI_API*، و کلیدهای AWS_ACCESS* و AWS_SECRET* ارسال میشود؛ همچنین فایل /root/.cache/langflow/secret_key خوانده و وضعیت دسترسی .ssh و اندازه .bash_history بررسی میگردد.
منشأ ترافیک عمدتاً از روسیه گزارش شده و نمونههایی از بهرهبرداریهای متمرکزتر مشاهده شده که از یک آدرس IP در فرانسه آغاز و به میزبانهایی در اسرائیل کانال C2 برقرار کردهاند. بیشترین میزبانهای آسیبپذیر Langflow در ایالات متحده، آلمان، مالزی، برزیل و هند قرار دارند.
نمونههای سوءاستفاده و نتایج مشاهدهشده
در یک مورد مهاجمان از CVE-2026-5027 برای نصب ماژولهای جمعآوری اعتبار پایتون، پراکسیایجنتها و نرمافزار SimpleHelp استفاده کردند تا دسترسی از راه دور برقرار کنند. در نمونهای دیگر، بهرهبرداری از CVE-2025-3248 منجر به پیوستن دستگاه به یک باتنت استخراجکننده XMR شد.
مهاجمان در برخی حملات auditd را غیرفعال کردند تا شواهد رخدادها پنهان بماند. بهرهبرداریهای متوالی برای گسترش استخراج رمزارز و اسکن شبکه نیز گزارش شده است.
چرا پلتفرمهای هوش مصنوعی هدف جذابی شدهاند
پلتفرمهای توسعه هوش مصنوعی مانند Langflow بهطور طبیعی حاوی توکنها، کلیدهای سرویسدهنده و اطلاعات پیکربندی هستند که دسترسی به محیطهای ابری و سامانههای متصل را ممکن میسازند. همین موضوع ارزش این پلتفرمها را برای مهاجمان افزایش داده و آنها را به هدفی مناسب برای سرقت اعتبار و گسترش نفوذ تبدیل کرده است.
وضعیت وصلهها و هشدارهای فنی
VulnCheck گزارش کرده حتی روی سروری که نسخه 8.1.3.1 با پچهای اولیه نصب شده و خواندن فایل توسط libvips مسدود شده بود، یک گجت اجرای کد از راه دور مبتنی بر deserialization با variation-key در Marshal همچنان قابل فعالسازی بوده است. به عبارت دیگر، پچ اولیه برخی مسیرهای حمله را قطع کرده اما نیاز به اقدامات تکمیلی برای خنثیسازی کامل وجود دارد.
اقدامات فوری برای کاهش ریسک
اقدامات کوتاهمدت (24–72 ساعت)
- سرورها و سرویسها را فوراً با پچهای رسمی Rails و کتابخانههای وابسته بهروز کنید و advisories مربوطه را پیگیری کنید.
- کلیدها، توکنها و اسرار مشکوک را تغییر (rotate) دهید و دسترسیهای ابری را بر اساس اصل حداقل دسترسی محدود کنید.
- ورودیهای آپلود را محدود، اعتبارسنجی و اسکن کنید: نوع MIME، پسوند، اندازه و محتوای فایل را پیش از پردازش بررسی کنید.
- در کوتاهمدت پردازش تصویر را تا حد امکان از اجرای کد در سطح سیستم جدا کنید یا آن را در محیطی ایزوله و محدود انجام دهید.
توصیههای میانی و ساختاری
- قواعد شبکهای خروجی را تقویت و اتصالات مشکوک به آدرسهای خارجی را مسدود کنید تا امکان برقراری کانالهای C2 کاهش یابد.
- سیستمهای لاگینگ و مانیتورینگ را فعال نگه دارید و برای رفتارهایی مانند خاموش شدن
auditdهشدار تعریف کنید. - از ابزارهای تحلیل بدافزار و اسکنرهای شناختهشده برای شناسایی و پاکسازی نشانههای حضور مهاجم استفاده و نمونههای مشکوک را قرنطینه کنید.
- معماریهای پردازش محتوا را بازنگری و در بلندمدت به سمت سرویسهای امنتر یا پردازش ایزولهشده حرکت کنید.
جمعبندی و چشمانداز
افزایش شمار شناساییها و تنوع ابزارهای سوءاستفاده نشان میدهد بازیگران تهدید تمرکز خود را بر پلتفرمهای AI و چارچوبهای وب معطوف کردهاند. در کوتاهمدت اولویت باید بر اعمال پچها، محدودسازی آپلودها و چرخش اسرار باشد؛ در میانهمدت لازم است معماریهای امنتر و پردازش ایزوله برای کاهش سطح حمله پیادهسازی شود.
برای بررسی جزییات CVE و مدیریت آسیبپذیری میتوانید به مرجع CVE و گزارشهای VulnCheck مراجعه کنید.





