En bref

  • CVE-2026-0768 (Langflow, CVSS 9.8) et CVE-2026-66066 (Ruby on Rails, CVSS 9.5) exploitées conjointement dans des campagnes de vol de credentials IA et d'installation de C2
  • Langflow < 1.3.5 et Rails < 7.2.3.2 / 8.0.5.1 / 8.1.3.1 exposés ; toute instance accessible avant le patch doit être considérée compromise
  • Action immédiate : mettre à jour, révoquer tous les secrets applicatifs (secret_key_base, clés cloud, tokens API IA), auditer les logs depuis le 25 août 2026

Les faits

Depuis le 1er septembre 2026, des équipes de threat intelligence documentent des campagnes d'exploitation active visant deux frameworks très populaires dans l'écosystème des développeurs : Langflow, le builder d'agents IA open source porté par DataStax, et Ruby on Rails, le framework MVC qui équipe des millions d'applications web en production mondiale. Les vulnérabilités CVE-2026-0768 et CVE-2026-66066 sont exploitées conjointement : la première pour obtenir un accès initial au serveur, la seconde pour exfiltrer des secrets applicatifs à haute valeur — notamment des clés d'accès aux API de modèles de fondation comme OpenAI, Anthropic, AWS Bedrock et Google Vertex AI.

CVE-2026-0768 affecte Langflow dans toutes les versions antérieures à 1.3.5. La faille réside dans le validateur de code Python intégré à l'éditeur de composants personnalisés de la plateforme. Ce validateur est conçu pour analyser et sanitiser le code fourni par l'utilisateur avant exécution, mais il ne met pas en œuvre de restrictions suffisantes. Un attaquant non authentifié peut soumettre du code Python arbitraire via l'endpoint /api/v1/validate/code et l'exécuter dans le contexte du processus serveur — souvent en tant que root dans les déploiements containerisés par défaut. Le CVSS v3.1 est de 9.8, ce qui en fait l'une des vulnérabilités les plus sévères jamais documentées sur un framework d'agents IA.

CVE-2026-66066, surnommée "KindaRails2Shell" par la communauté de sécurité, touche le module Active Storage de Ruby on Rails dans toutes les versions antérieures à 7.2.3.2, 8.0.5.1 et 8.1.3.1. La vulnérabilité permet à un attaquant non authentifié de lire des fichiers arbitraires sur le système de fichiers du serveur via une faille de path traversal dans la gestion des redirections de fichiers. Les fichiers les plus convoités : config/credentials.yml.enc (qui contient secret_key_base), .env, database.yml et les fichiers de configuration cloud. Une fois secret_key_base en main, l'attaquant peut forger des cookies de session Rails signés et décrypter des données chiffrées avec les master keys de l'application, conduisant directement à une RCE dans la plupart des configurations.

Les chercheurs de la Cloud Security Alliance ont documenté l'activité d'exploitation sur leurs honeypots déployés à Singapour, en Israël et au Royaume-Uni. Les tentatives proviennent d'une adresse IP source localisée en France, avec des communications C2 établies vers un hôte en Israël. La cadence est automatisée : les scans d'endpoints vulnérables sont suivis, en moins de 90 secondes, de tentatives d'exfiltration de fichiers de configuration. Cela indique l'utilisation d'outils d'exploitation intégrés, probablement distribués dans des forums cybercriminels.

L'objectif des campagnes observées est clairement le vol de credentials IA. Les instances Langflow hébergent des pipelines d'agents connectés à des modèles de fondation via des API keys ; ces clés permettent aux attaquants de monétiser immédiatement l'accès en revendant des crédits GPU ou en opérant leurs propres workflows IA aux frais des victimes. Selon les données de Shodan disponibles début septembre 2026, entre 3 200 et 4 800 instances Langflow sont directement accessibles sur internet sans authentification préalable.

Pour Ruby on Rails, le périmètre exposé est structurellement plus large. Active Storage est activé par défaut dans les nouvelles applications Rails depuis la version 5.2 et est présent dans la majorité des projets en production. L'identification précise des instances vulnérabilités est complexe car les endpoints concernés ne sont pas toujours documentés dans les inventaires d'assets des équipes sécurité. Les éditeurs SaaS, les plateformes e-commerce et les applications de gestion d'entreprise développées en Rails sont particulièrement exposées.

Le CERT-FR a relayé l'alerte via son flux d'avis (CERTFR-2026-AVI-1105) le 2 septembre 2026. Plusieurs CERT nationaux européens, dont le BSI allemand et le NCSC britannique, ont émis des alertes similaires dans les 48 heures suivant la confirmation d'exploitation active. The Hacker News a publié une analyse détaillée de la campagne le 1er septembre 2026, citant des chercheurs de SOCRadar et de la Cloud Security Alliance comme sources primaires.

Les patches sont disponibles depuis fin août 2026 : Langflow 1.3.5 a été publié le 28 août avec le fix complet de CVE-2026-0768. Les versions correctives de Rails — 7.2.3.2, 8.0.5.1 et 8.1.3.1 — ont été mises en ligne le 25 août par l'équipe Rails Core, accompagnées d'une note de sécurité classant la mise à jour comme critique. Les deux éditeurs recommandent une mise à jour immédiate sans attendre la prochaine fenêtre de maintenance planifiée.

Impact et exposition

CVE-2026-0768 cible prioritairement les équipes data et IA qui ont déployé Langflow comme plateforme no-code de construction d'agents LLM. Ces environnements cumulent des accès larges : API keys de modèles de fondation, connexions à des bases vectorielles (Pinecone, Weaviate, Qdrant), accès à des pipelines RAG internes, parfois des credentials d'infrastructure AWS ou Azure. Une compromission d'une instance Langflow peut donc déclencher une attaque en cascade sur l'ensemble du pipeline IA d'une organisation.

CVE-2026-66066 touche toute application Ruby on Rails utilisant Active Storage, ce qui représente la grande majorité des projets Rails modernes. La condition d'exploitation est particulièrement défavorable : aucune authentification ni interaction utilisateur n'est requise. Un accès HTTP standard au endpoint vulnérable suffit.

Recommandations

  • Mettre à jour immédiatement : Langflow vers 1.3.5+, Rails vers 7.2.3.2, 8.0.5.1 ou 8.1.3.1 selon votre branche
  • Révoquer et régénérer tous les secrets : secret_key_base, Rails master key, credentials BDD, storage keys, tokens API IA — même sans certitude de compromission, la révocation préventive est obligatoire pour toute instance exposée avant le patch
  • Auditer les logs applicatifs : rechercher des accès anormaux aux endpoints /api/v1/validate/code (Langflow) et aux redirections Active Storage (Rails) depuis le 25 août 2026
  • Restreindre l'accès réseau : placer les instances Langflow derrière un reverse proxy avec authentification forte (OAuth2/OIDC ou VPN) ; aucune instance ne doit être directement exposée sur internet sans auth
  • Scanner votre périmètre : identifier tous les services Rails et Langflow exposés via vos outils ASM, Shodan ou Censys

Alerte critique

Toute instance Langflow ou application Rails exposée sur internet avant le 28 août 2026 sans authentification doit être considérée potentiellement compromise. Procédez à la révocation immédiate de l'ensemble des secrets applicatifs et à la rotation des credentials cloud sans attendre la fin d'une investigation forensique.

Comment vérifier si mon instance Langflow a été exploitée via CVE-2026-0768 ?

Recherchez dans vos logs applicatifs et proxy des requêtes POST vers les endpoints /api/v1/validate/code ou /api/v1/custom_component contenant du code Python inattendu. Vérifiez les connexions sortantes anormales depuis votre serveur Langflow vers des IP externes sur des ports non standard (6666, 4444, 8443 ont été observés dans les C2 documentés). Si vous avez stocké des API keys de modèles de fondation dans vos flows Langflow, révoquez-les immédiatement depuis les dashboards des providers concernés et surveillez votre consommation de tokens pour détecter une utilisation anormale.

Votre infrastructure IA est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés sur vos déploiements d'agents IA, frameworks de développement et supply chain logicielle pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit