Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用

Hackers Actively Exploiting Critical Langflow RCE and Rails Vulnerability

2026/09/01 CyberSecurityNews — Langflow/Ruby on Rails の環境に影響を及ぼす、2 件の重大な脆弱性が実環境で積極的に悪用されていることが、VulnCheck の観測データから明らかになった。攻撃者は、これらの脆弱性の公開直後から偵察、シークレットの収集、さらにはリモート・コード実行の可能性を探る活動へと移行している。

Continue reading “Langflow と Rails の脆弱性を攻撃する脅威アクターたち:CVE-2026-0768/66066 を悪用”

Ruby on Rails Active Storage の脆弱性 CVE-2026-66066:Metasploit モジュールが登場

Metasploit Exploit Targets Critical Ruby on Rails Active Storage RCE Flaw

2026/08/03 gbhackers — Ruby on Rails の Active Storage に存在する、深刻な脆弱性 CVE-2026-66066 に対する新たな Metasploit Framework モジュールがレビューのために提供された。それにより、Vips 画像処理バックエンドを利用するアプリケーションでのセキュリティ・リスクが高まっている。提案されたモジュールは “exploit/multi/http/rails_activestorage_vips_rce” であり、コントリビューターである jburgess-r7 により、Rapid7 Metasploit Framework の pull request #21733 に導入されている。現時点で、この pull request は未処理の状況であり、Metasploit Framework の main ブランチにはマージされていない。

Continue reading “Ruby on Rails Active Storage の脆弱性 CVE-2026-66066:Metasploit モジュールが登場”

Rails の脆弱性 CVE-2026-66066:Active Storage RCE を実証する PoC

Public PoC Released for Critical Rails Active Storage RCE Vulnerability

2026/08/03 CyberSecurityNews — Ruby on Rails の深刻な脆弱性に対してリリースされた PoC により、クラウドデータ侵害に関する新たな懸念が高まっている。特に、Amazon Web Services (AWS) 上で顧客向けプラットフォームをホストしている企業にとって深刻な状況が生じている。この脆弱性 CVE-2026-66066 は KindaRails2Shell とも呼ばれており、libvips 画像処理ライブラリを介して信頼できないユーザーからのアップロードを受け付ける Active Storage デプロイメントに影響を及ぼす。

Continue reading “Rails の脆弱性 CVE-2026-66066:Active Storage RCE を実証する PoC”

Rails の深刻な脆弱性 CVE-2026-66066 が FIX:任意のファイル読み取りと RCE の恐れ

Critical Rails Flaw Lets Unauthenticated Attackers Read Server Files and Execute Code

2026/07/30 gbhackers — Ruby on Rails の Active Storage コンポーネントに存在する、深刻な脆弱性 CVE-2026-66066 を悪用する未認証の攻撃者は、脆弱なアプリケーション・サーバ上の任意ファイルを読み取り、リモートコード実行を引き起こす恐れがある。画像操作に libvips を使用するよう設定された、Rails アプリケーションにおける Active Storage のバリアント処理に、この脆弱性は影響を及ぼす。

Continue reading “Rails の深刻な脆弱性 CVE-2026-66066 が FIX:任意のファイル読み取りと RCE の恐れ”