← 返回新闻首页
网络安全官方

🚨 แจ้งเตือนช่องโหว่ใน Langflow และ Ruby on Rails เสี่ยงถูกรันโค้ดและขโมยข้อมูลสำคัญ - Thailand Computer Emergency Response Team (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ThaiCERT查看原文 ↗
🚨 Langflow 和 Ruby on Rails 存在安全漏洞;存在代码执行和数据窃取风险 - 泰国计算机应急响应小组 (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานผู้โจมตีใช้ประโยชน์จากช่องโหว่ใน Langflow และ Ruby on Rails CVE-2026-0768 และ CVE-2026-66066 โดยกิจกรรมที่ตรวจพบมีทั้งการสำรวจระบบ การตรวจสอบค่า Environment Variables และการค้นหาข้อมูลรับรองหรือ Secret ที่เกี่ยวข้องกับบริการสำคัญ เช่น OpenAI API Key, AWS Credential, SSH Key, Database Credential และ API Token องค์กรที่เปิดให้ระบบดังกล่าวเข้าถึงจากอินเทอร์เน็ตหรือรับข้อมูลจากผู้ใช้งานภายนอกควรเร่งตรวจสอบและดำเนินมาตรการลดความเสี่ยง[1]

1. รายละเอียดช่องโหว่ 1.1 CVE-2026-0768 เป็นช่องโหว่ Remote Code Execution ใน Langflow เกิดจากการตรวจสอบค่าพารามิเตอร์ code ที่ส่งไปยัง validate endpoint ไม่เพียงพอ ทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนอาจรันโค้ด Python บนระบบที่ได้รับผลกระทบได้ โดยรายงานการโจมตีพบการตรวจสอบค่า Environment Variables เช่น LANGFLOW_SUPERUSER, OPENAI_API , AWS_ACCESS, AWS_SECRET* รวมถึงไฟล์ Secret Key ของ Langflow และข้อมูลที่เกี่ยวข้องกับ .ssh และ .bash_history ซึ่งสะท้อนความพยายามค้นหาและขโมย Credential จากระบบ [2] 1.2 CVE-2026-66066 หรือ KindaRails2Shell เป็นช่องโหว่ใน Ruby on Rails Active Storage ที่เกี่ยวข้องกับการประมวลผลรูปภาพผ่าน libvips โดยกระทบแอปพลิเคชัน Rails ที่ใช้ libvips สำหรับประมวลผลรูปภาพ และเปิดรับการอัปโหลดรูปภาพจากผู้ใช้ที่ไม่น่าเชื่อถือ ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนอาจอัปโหลดไฟล์ที่ถูกสร้างขึ้นมาเป็นพิเศษเพื่ออ่านไฟล์บนเซิร์ฟเวอร์ รวมถึงข้อมูลใน Environment ของกระบวนการ เช่น secret_key_base, Rails master key, Database Credential, Cloud Storage Credential และ API Token ซึ่งอาจนำไปสู่ Remote Code Execution หรือการเข้าถึงระบบอื่นที่เกี่ยวข้อง [3]

2. ผลิตภัณฑ์หรือระบบที่ได้รับผลกระทบ 2.1 Langflow Langflow เวอร์ชัน 1.4.2 มีรายงานว่าได้รับผลกระทบจาก CVE-2026-0768 อย่างไรก็ตาม ในขณะนี้ยังไม่มีข้อมูลที่ระบุขอบเขตของเวอร์ชันอื่นที่ได้รับผลกระทบหรือเวอร์ชันที่แก้ไขช่องโหว่อย่างชัดเจน จึงควรติดตามประกาศจากผู้พัฒนาเพิ่มเติม 2.2 Ruby on Rails Active Storage – Active Storage ต่ำกว่าเวอร์ชัน 7.2.3.2 – Active Storage ตั้งแต่เวอร์ชัน 8.0 ถึงก่อน 8.0.5.1 – Active Storage ตั้งแต่เวอร์ชัน 8.1 ถึงก่อน 8.1.3.1 ทั้งนี้ แอปพลิเคชันต้องใช้ libvips สำหรับประมวลผลรูปภาพ และเปิดรับการอัปโหลดรูปภาพจากผู้ใช้ที่ไม่น่าเชื่อถือ จึงจะเข้าเงื่อนไขการใช้ประโยชน์จากช่องโหว่ตามประกาศของ Ruby on Rails

3. ผลกระทบที่อาจเกิดขึ้น 3.1 ผู้โจมตีอาจรัน Python Code บนระบบ Langflow ที่ได้รับผลกระทบในสิทธิ์ของ root โดยไม่ต้องผ่านการยืนยันตัวตน 3.2 ข้อมูลสำคัญ เช่น API Key, Cloud Credential, Secret, Token, SSH Key หรือข้อมูลใน Environment Variables อาจถูกเข้าถึงหรือถูกขโมย 3.3 สำหรับ Ruby on Rails ผู้โจมตีอาจอ่านไฟล์ที่กระบวนการของแอปพลิเคชันสามารถเข้าถึงได้ รวมถึง secret_key_base, Rails master key, Database Credential, Cloud Storage Credential และ API Token 3.4 ข้อมูลรับรองหรือ Secret ที่รั่วไหลอาจถูกนำไปใช้ยกระดับการโจมตีไปสู่ Remote Code Execution หรือเข้าถึงบริการและระบบอื่นที่เชื่อมโยงกับแอปพลิเคชัน

4. แนวทางการป้องกันและลดความเสี่ยง 4.1 ตรวจสอบระบบ Langflow ที่ใช้งาน และจำกัดการเข้าถึงจากอินเทอร์เน็ต โดยอนุญาตเฉพาะเครือข่ายภายใน, VPN หรือ IP Address ที่เชื่อถือได้ 4.2 ติดตามประกาศและอัปเดตด้านความปลอดภัยจากผู้พัฒนา Langflow และจำกัดการเข้าถึง validate endpoint จนกว่าจะดำเนินการแก้ไขช่องโหว่ได้ครบถ้วน 4.3 ตรวจสอบ Log ของ Langflow, Web Server และระบบที่เกี่ยวข้อง เพื่อค้นหาคำขอหรือกิจกรรมผิดปกติที่เกี่ยวข้องกับ validate endpoint รวมถึงความพยายามตรวจสอบ Environment Variables หรือไฟล์สำคัญ 4.4 อัปเดต Rails Active Storage เป็นเวอร์ชัน 7.2.3.2, 8.0.5.1, 8.1.3.1 หรือใหม่กว่า ตามสายเวอร์ชันที่ใช้งาน 4.5 ตรวจสอบให้ libvips เป็นเวอร์ชัน 8.13 หรือใหม่กว่า และพิจารณาเปิดใช้มาตรการปิดกั้น untrusted operations ตามคำแนะนำของ Rails หากยังไม่สามารถอัปเดต Rails ได้ทันที 4.6 สำหรับระบบ Rails ที่ได้รับผลกระทบหรือเคยเปิดให้ผู้ใช้ภายนอกอัปโหลดไฟล์ภาพ ควรเปลี่ยนหรือหมุนเวียนค่า secret_key_base, Rails master key, Database Credential, Cloud Storage Credential, API Token และ Secret อื่นที่กระบวนการของแอปพลิเคชันสามารถอ่านได้

แหล่งอ้างอิง [1] https://dg.th/rucq9li4p1 [2] https://dg.th/tfl5hqeg41 [3] https://dg.th/ovflrtm18h

手机左右滑动,电脑按 ← → 键,也能切换新闻