CVE-2026-66066

Veröffentlicht am 30. Juli 2026

Action Pack ist ein Framework zur Verarbeitung und Beantwortung von Webanfragen. In Versionen vor 7.2.3.2, 8.0.5.1 und 8.1.3.1 deaktiviert Active Storage libvips-Operationen nicht, die für nicht vertrauenswürdige Inhalte als unsicher markiert sind, sodass ein präparierter Upload eine solche Operation aufrufen kann. Verwendende Anwendungen sind betroffen, wenn sie für die Nutzung von libvips konfiguriert sind und Bild-Uploads von nicht vertrauenswürdigen Benutzern akzeptieren. Ein nicht authentifizierter Angreifer kann dieses Verhalten ausnutzen, um beliebige Dateien zu lesen, auf die der Rails-Prozess Zugriff hat, einschließlich Umgebungsvariablen und Anwendungsgeheimnissen. Die Offenlegung von Anmeldedaten wie secret_key_base oder Token externer Dienste kann Remote-Code-Ausführung oder laterale Bewegung ermöglichen. Dieses Problem wurde in den Versionen 7.2.3.2, 8.0.5.1 und 8.1.3.1 behoben.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 25. Aug. 2026
  • Noch nicht im offiziellen CISA-Katalog
  • Erster Angriff 25 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Quelle: VulnCheck KEV · 13. Sept. 2026 3. Sept. 2026 31. Aug. 2026 31. Aug. 2026 25. Aug. 2026

Schwachstellentyp (CWE)CWE-1188

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank