Langflow ve Ruby on Rails tarafındaki iki kritik açık, saldırganların hem kimlik bilgisi toplamak hem de komuta-kontrol trafiği kurmak için kullandığı yeni bir dalgaya dönüştü. VulnCheck’in son incelemelerine göre saldırılar Ağustos 2026 sonunda hızlandı; ilk 24 saat içinde 50’den fazla deneme kaydedildi, sayı pazartesi günü 360’a çıktı.
İstismarın odağında Langflow’da izlenen CVE-2026-0768 ile Ruby on Rails’teki CVE-2026-66066 bulunuyor. Her iki açık da 9.8 ve 9.5 gibi yüksek CVSS puanları taşıyor. CVE-2026-0768, kullanıcı girdisinin yeterince doğrulanmaması nedeniyle uzaktan Python kodu çalıştırmaya kapı açıyor. Ruby on Rails tarafındaki ve KindaRails2Shell adıyla da anılan CVE-2026-66066 ise kimliği doğrulanmamış bir saldırganın sunucudan rastgele dosya okumasına, Rails sürecine ait ortam değişkenlerini ve gizli bilgileri çekmesine, sonunda da uzaktan kod çalıştırmaya ilerlemesine imkan verebiliyor. NVD kayıtları için: CVE-2026-0768 ve CVE-2026-66066.
Hedefte şifreler, bulut erişimi ve sunucu kabuğu var
VulnCheck, saldırganların Langflow sistemlerinde keşif ve kimlik avı niteliğinde sorgular yaptığını bildirdi. İsteklerde LANGFLOW_SUPERUSER, OPENAI_API*, AWS_ACCESS* ve AWS_SECRET* gibi değişkenler aranıyor; ayrıca /root/.cache/langflow/secret_key dosyası okunmaya çalışılıyor. Araştırmacılar .ssh erişimi ve .bash_history dosyasının boyutunu kontrol eden istekler de gördü. Threat research başkan yardımcısı Caitlin Condon, saldırı trafiğinin ağırlıklı olarak Rusya çıkışlı olduğunu ve şu ana kadar yalnızca Birleşik Krallık’taki canary sistemleri vurduğunu söyledi.
Şirketin kaydettiği başka vakalarda, saldırganlar CVE-2026-5027 üzerinden Python tabanlı bir kimlik bilgisi toplayıcı, proxy ajanları ve uzaktan erişim için SimpleHelp bıraktı. Başka bir olayda CVE-2025-3248 istismarıyla makine XMR madencilik botnet’ine dahil edildi. VulnCheck, bu zincirde auditd’nin devre dışı bırakıldığını ve bunun adli inceleme açısından kör nokta yarattığını da aktardı. Ardından saldırganlar CVE-2026-0769’u kullanarak .sysd adlı bileşeni bıraktı, başka hedefleri taramak için yatay hareket etti ve muhtemelen kripto madenciliği operasyonunu genişletmeye çalıştı.
Langflow için elde edilen bulgular, saldırganların yapay zeka geliştirme platformlarına olan ilgisinin arttığını gösteriyor. Bu tür ortamlar çoğu zaman bulut erişim anahtarları, API jetonları ve başka bağlı sistemlere açılan kimlik bilgileri barındırıyor. VulnCheck’e göre dünyada savunmasız Langflow ana makinelerinin çoğu ABD, Almanya, Malezya, Brezilya ve Hindistan’da yer alıyor.
Ruby on Rails tarafındaki CVE-2026-66066 için yürüyen istismar faaliyetleri de farklı coğrafyalarda görüldü. VulnCheck, canary sistemlerine yönelik aktif denemeleri Singapur, İsrail ve Birleşik Krallık’ta saptadı. Güvenlik araştırmacısı Patrick Garrity, LinkedIn’de paylaştığı notta trafiğin Fransa’daki tek bir IP adresinden geldiğini ve komuta-kontrol bağlantısının İsrail’deki bir ana makineye kurulduğunu yazdı.
Şirket, saldırının teknik yolunu da ayrıntılandırdı. Active Storage ile libvips’in girdileri farklı yorumlaması, saldırganın hazırlanmış bir görsel yükleyerek zafiyeti tetiklemesine imkan veriyor. İstismarın çalışması için uygulamanın Active Storage görüntü işleme sırasında libvips kullanması ve güvenilmeyen kullanıcılardan görsel kabul etmesi gerekiyor. VulnCheck ayrıca Active Storage’ın libvips yükleyicilerini varsayılan olarak etkin tuttuğunu, bu nedenle varsayılan vips işlemcisini kullanan ve yüklenen görsellerin varyantlarını oluşturan uygulamaların kötü amaçlı yüklemeyi yüklemeye zorlanabildiğini belirtti.
Kuruluşun testlerinde yamalı 8.1.3.1 sürümünde libvips kaynaklı dosya okuma zinciri kapansa da variation-key Marshal deserialization tarafının tamamen etkisizleşmediği görüldü. VulnCheck’e göre geçerli bir imza sağlandığında RCE bileşeni yamalı sunucuda da çalışmaya devam ediyor. Şirket, ağustos başı itibarıyla internete açık 7.100’den fazla savunmasız Ruby on Rails örneği tespit etmişti.
VulnCheck’in değerlendirmesine göre saldırganlar, aynı anda hem kimlik bilgisi avlıyor hem de kalıcı erişim için C2 altyapısı kuruyor. Yapay zeka geliştirme sistemleri ile Rails tabanlı uygulamalara yönelen bu dalga, sunucu üzerindeki gizli anahtarları, bulut hesaplarını ve oturum bilgisini tek bir istismar zinciri içinde hedefliyor.
