Dua celah Langflow dan Rails sedang dipakai untuk credential probing dan aktivitas C2
Oleh Zai · Let's Make It Easy
Dipublikasikan 2026-09-01
Langflow dan Ruby on Rails sedang masuk radar keamanan karena dua celah yang berbeda, tetapi sama-sama bisa berdampak ke aplikasi yang menerima input dari luar. Laporan The Hack...
Langflow dan Ruby on Rails sedang masuk radar keamanan karena dua celah yang berbeda, tetapi sama-sama bisa berdampak ke aplikasi yang menerima input dari luar. Laporan The Hacker News merangkum temuan VulnCheck dan mengaitkannya dengan aktivitas credential probing serta command-and-control. Detail teknis yang paling penting tetap ada di advisori CVE, bukan di judul beritanya.
1. Apa yang terjadi di Langflow?
CVE-2026-0768 adalah code injection dan remote code execution pada Langflow. Database NVD menyebut kelemahannya berada pada penanganan parameter `code` di endpoint `validate`. Input string yang tidak divalidasi dengan benar dapat dipakai untuk mengeksekusi Python. Eksploitasi tidak membutuhkan autentikasi dan kode berjalan dalam konteks root pada instalasi yang terdampak. Kombinasi tanpa login, eksekusi kode, dan hak root membuat deployment Langflow yang terbuka ke internet perlu diperlakukan sebagai aset berisiko tinggi.
2. Apa yang berbeda pada Rails?
CVE-2026-66066 memengaruhi Action Pack pada Ruby on Rails. Masalahnya berkaitan dengan Active Storage dan operasi libvips yang ditandai tidak aman ketika aplikasi menerima upload gambar dari pengguna yang tidak dipercaya. Dalam kondisi yang sesuai, penyerang tanpa autentikasi dapat membaca file yang dapat diakses proses Rails, termasuk environment variables dan secrets aplikasi. NVD mencatat perbaikan pada Rails 7.2.3.2, 8.0.5.1, dan 8.1.3.1.
3. Kenapa developer AI perlu peduli?
Langflow sering dijalankan sebagai bagian dari eksperimen LLM dan workflow automation. Banyak setup prototipe memakai container, endpoint API, atau server kecil yang kemudian dibiarkan aktif. Risiko praktisnya bukan sekadar versi package yang tertinggal. Konfigurasi jaringan, hak proses, secret di environment, dan log akses ikut menentukan seberapa jauh insiden bisa bergerak.
Untuk Rails, cek apakah aplikasi memakai Active Storage dengan libvips dan menerima upload dari pengguna yang tidak sepenuhnya dipercaya. Untuk Langflow, periksa apakah service terekspos langsung, berjalan sebagai root, atau hanya dilindungi oleh asumsi bahwa endpoint-nya tidak akan ditemukan.
4. Langkah pemeriksaan yang masuk akal
Inventaris versi Langflow dan Rails terlebih dahulu, lalu cocokkan dengan advisori resmi dan patch vendor. Batasi akses jaringan ke panel dan API yang tidak perlu publik. Rotasi secret bila ada indikasi proses sudah dieksploitasi, karena pembacaan environment variable bisa mengubah insiden lokal menjadi akses ke layanan lain. Periksa proses dan outbound connection yang tidak biasa, bukan hanya file yang berubah.
Laporan ini bersumber dari artikel The Hacker News dan dua catatan CVE di NVD. Artikel tersebut melaporkan aktivitas serangan; catatan CVE menjelaskan mekanisme kerentanan. Keduanya tidak cukup untuk menyimpulkan bahwa setiap deployment Langflow atau Rails pasti sudah disusupi. Status sistem tetap perlu diperiksa dari log dan konfigurasi nyata.
Referensi: https://thehackernews.com/2026/09/attackers-exploit-critical-langflow-and.html