Mais de 7 mil servidores ruby on rails vulneráveis estavam expostos à internet

6 минут чтения

Mais de 7 mil servidores Ruby on Rails vulneráveis estavam expostos à internet

Duas falhas críticas em plataformas amplamente utilizadas por aplicações modernas passaram a ser exploradas ativamente por invasores. As vulnerabilidades atingem o Langflow, ferramenta voltada ao desenvolvimento de soluções de inteligência artificial, e o framework Ruby on Rails. De acordo com análises da VulnCheck, os ataques podem resultar no roubo de credenciais, exposição de arquivos, execução remota de comandos e criação de canais persistentes de comando e controle.

No início de agosto, mais de 7.100 servidores Ruby on Rails vulneráveis foram identificados diretamente acessíveis pela internet. Esse número representa um risco significativo, sobretudo porque muitas aplicações Rails processam dados de clientes, credenciais de serviços externos e informações utilizadas por sistemas financeiros, administrativos e de comércio eletrônico.

Falhas críticas afetam Langflow e Ruby on Rails

A primeira vulnerabilidade é identificada como CVE-2026-0768 e recebeu pontuação 9.8 no sistema CVSS, classificação considerada crítica. O problema está relacionado ao Langflow e resulta de uma validação insuficiente dos dados enviados pelos usuários.

Em determinadas condições, um invasor pode fornecer entradas manipuladas para executar código Python arbitrário no servidor. Como muitas instalações do Langflow funcionam com privilégios elevados, a exploração pode conceder acesso de root ao atacante, permitindo alterar arquivos, instalar programas e controlar completamente o ambiente comprometido.

A segunda falha é a CVE-2026-66066, conhecida como KindaRails2Shell, com pontuação CVSS 9.5. O problema afeta aplicações Ruby on Rails e permite que um invasor não autenticado leia arquivos arbitrários armazenados no servidor.

Entre os alvos mais valiosos estão o `secret_key_base`, as master keys do Rails, senhas de bancos de dados, credenciais de provedores de nuvem e tokens usados por APIs. Embora a leitura de arquivos seja o vetor inicial, os dados obtidos podem abrir caminho para uma invasão mais ampla e, em determinadas configurações, para execução remota de código.

Como o ataque contra Rails pode ocorrer

A exploração da falha depende do envio de uma imagem especialmente preparada. O método utiliza uma diferença na forma como o Active Storage, mecanismo de gerenciamento de arquivos do Rails, e a biblioteca libvips interpretam determinados conteúdos.

O risco existe principalmente em aplicações que usam libvips para processar imagens e aceitam uploads de usuários não confiáveis. Um arquivo visual aparentemente legítimo pode conter elementos capazes de explorar o processamento interno e provocar a leitura de arquivos fora do diretório esperado.

Depois de obter arquivos de configuração ou variáveis de ambiente, o invasor pode reutilizar as credenciais para acessar bancos de dados, buckets de armazenamento, serviços de nuvem, sistemas de integração contínua e outras aplicações conectadas.

Campanha busca credenciais e acesso persistente

A VulnCheck registrou mais de 50 detecções relacionadas às duas vulnerabilidades em poucas horas no dia 30 de agosto de 2026. Posteriormente, o volume chegou a 360 ocorrências. Os eventos analisados combinavam reconhecimento automatizado de ambientes com tentativas de localizar e extrair informações confidenciais.

Nos servidores Langflow, os invasores procuravam variáveis como `LANGFLOW_SUPERUSER`, chaves da API da OpenAI, credenciais da AWS e arquivos usados para armazenar segredos da aplicação. Também foram observados interesses por chaves SSH e pelo histórico de comandos do Bash, que pode revelar tarefas administrativas e outros dados úteis para movimentação lateral.

Grande parte do tráfego inicial observado teve origem na Rússia e atingiu sistemas canary mantidos pela empresa no Reino Unido. A presença de endereços de diferentes países, entretanto, não significa necessariamente que os operadores estejam nesses locais, já que redes comprometidas, proxies e serviços de hospedagem podem ocultar a origem real.

Langflow permanece sob forte pressão dos criminosos

O interesse pelo Langflow não é recente. Desde 2025, a VulnCheck acompanhou a exploração de pelo menos 12 vulnerabilidades na plataforma. Somadas, elas teriam produzido mais de 15 mil tentativas bem-sucedidas associadas a falhas como CVE-2026-0769, CVE-2025-3248 e CVE-2026-5027.

A maior parte das instalações vulneráveis identificadas está nos Estados Unidos, na Alemanha, na Malásia, no Brasil e na Índia. O risco é ampliado pelo fato de que ambientes destinados à inteligência artificial costumam estar conectados a APIs, serviços de nuvem, repositórios de código e bancos de dados com informações sensíveis.

Em um dos casos investigados, criminosos exploraram a CVE-2026-5027 para instalar um coletor de credenciais desenvolvido em Python, agentes de proxy e o software de acesso remoto SimpleHelp. Em outro incidente, a CVE-2025-3248 foi usada para incluir o sistema comprometido em uma botnet voltada à mineração da criptomoeda Monero.

Os atacantes também desativaram o `auditd`, serviço responsável por registrar eventos de auditoria em sistemas Linux. A interrupção reduziu a capacidade de investigação e dificultou a reconstrução da sequência de ações realizadas no servidor.

Na etapa seguinte, outra vulnerabilidade, a CVE-2026-0769, foi utilizada para instalar um componente malicioso. Esse programa ajudava a localizar novos alvos e ampliar a operação de mineração ilícita.

Exploração também atinge ambientes Rails

Os ataques contra a CVE-2026-66066 foram observados nos sistemas de monitoramento da VulnCheck localizados em Singapura, Israel e Reino Unido. A atividade foi relacionada a um único endereço IP na França, que mantinha comunicação de comando e controle com um servidor hospedado em Israel.

A investigação também levantou dúvidas sobre a abrangência da correção disponibilizada para o Ruby on Rails. Em testes realizados com um servidor atualizado para a versão 8.1.3.1, a proteção impediu a leitura de arquivos por meio do libvips, mas não eliminou completamente um segundo caminho baseado em desserialização Marshal.

Segundo a análise, o componente associado à execução de código continuava funcionando quando acompanhado de uma assinatura válida. Isso indica que simplesmente atualizar o framework pode não ser suficiente em todos os cenários: administradores também precisam revisar a configuração do Active Storage, os formatos aceitos e os mecanismos de validação dos uploads.

Medidas recomendadas para reduzir o risco

Administradores devem atualizar o Ruby on Rails, o Langflow e todas as bibliotecas relacionadas ao processamento de imagens para versões corrigidas. Também é importante confirmar se a atualização realmente elimina os vetores aplicáveis ao ambiente, especialmente quando a aplicação utiliza componentes como libvips e mecanismos de desserialização.

O acesso administrativo ao Langflow não deve ficar exposto diretamente à internet. Quando possível, a interface deve ser protegida por VPN, controle de acesso baseado em identidade, autenticação multifator e regras de firewall que permitam somente conexões necessárias.

Outra medida essencial é revisar imediatamente as variáveis de ambiente e os arquivos que possam ter sido acessados. Se houver qualquer suspeita de exploração, chaves da OpenAI, credenciais AWS, senhas de banco, tokens, master keys e chaves SSH devem ser revogados e substituídos.

As aplicações também devem executar com o menor privilégio possível. Um serviço comprometido não deveria possuir permissões administrativas nem acesso amplo a outros sistemas. A separação entre ambientes de desenvolvimento, testes e produção reduz o impacto de uma eventual invasão.

Por fim, equipes de segurança devem procurar indicadores como processos Python desconhecidos, conexões persistentes para endereços externos, alterações no `auditd`, criação de usuários inesperados, arquivos modificados recentemente e histórico de comandos apagado. A exposição de mais de 7 mil servidores mostra que ataques automatizados podem encontrar rapidamente instalações vulneráveis, tornando a correção e a investigação medidas urgentes.