CVE-2026-66066
Action Pack ist ein Framework zur Verarbeitung und Beantwortung von Webanfragen. In Versionen vor 7.2.3.2, 8.0.5.1 und 8.1.3.1 deaktiviert Active Storage libvips-Operationen nicht, die für nicht vertrauenswürdige Inhalte als unsicher markiert sind, sodass ein präparierter Upload eine solche Operation aufrufen kann. Verwendende Anwendungen sind betroffen, wenn sie für die Nutzung von libvips konfiguriert sind und Bild-Uploads von nicht vertrauenswürdigen Benutzern akzeptieren. Ein nicht authentifizierter Angreifer kann dieses Verhalten ausnutzen, um beliebige Dateien zu lesen, auf die der Rails-Prozess Zugriff hat, einschließlich Umgebungsvariablen und Anwendungsgeheimnissen. Die Offenlegung von Anmeldedaten wie secret_key_base oder Token externer Dienste kann Remote-Code-Ausführung oder laterale Bewegung ermöglichen. Dieses Problem wurde in den Versionen 7.2.3.2, 8.0.5.1 und 8.1.3.1 behoben.
Frühwarnung: Ausnutzung beobachtet
- Ausnutzung beobachtet seit dem 25. Aug. 2026
- Noch nicht im offiziellen CISA-Katalog
- Erster Angriff 25 Tage nach der Veröffentlichung beobachtet
- Durch Sensoren bestätigt, nicht nur durch Meldungen
Quelle: VulnCheck KEV · 13. Sept. 2026 3. Sept. 2026 31. Aug. 2026 31. Aug. 2026 25. Aug. 2026
Verwandte Artikel
SchwachstellenCVE-2026-66066: Kritische Schwachstelle in Ruby on Rails legt Secrets und Zugangsdaten offen
Die kritische Schwachstelle CVE-2026-66066 in Ruby on Rails Active Storage legt Zugangsdaten offen. Jetzt updaten, um Datenlecks zu verhindern.
SchwachstellenKindaRails2Shell, aktive Angriffe auf Ruby on Rails: Datei-Uploads zum Diebstahl von Geheimnissen und Zugangsdaten missbraucht
CVE-2026-66066 (KindaRails2Shell) wird aktiv ausgenutzt: Manipulierte Bild-Uploads über Active Storage & libvips ermöglichen das Auslesen sensibler Dateien.
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.