CVE-2026-66066

Publicada el 30 de julio de 2026

Action Pack es un framework para gestionar y responder a solicitudes web. En versiones anteriores a 7.2.3.2, 8.0.5.1 y 8.1.3.1, Active Storage no deshabilita las operaciones de libvips marcadas como no seguras para contenido no confiable, lo que permite que una subida manipulada invoque dicha operación. Las aplicaciones que lo utilizan se ven afectadas cuando están configuradas para usar libvips y aceptan subidas de imágenes de usuarios no confiables. Un atacante no autenticado puede explotar este comportamiento para leer archivos arbitrarios accesibles para el proceso de Rails, incluidas variables de entorno y secretos de la aplicación. La exposición de credenciales como secret_key_base o tokens de servicios externos puede permitir la ejecución remota de código o el movimiento lateral. Este problema se ha corregido en las versiones 7.2.3.2, 8.0.5.1 y 8.1.3.1.

Preaviso: explotación observada

  • Explotación observada desde el 25 ago 2026
  • Todavía no está en el catálogo oficial de CISA
  • Primer ataque observado 25 días después de la divulgación
  • Confirmada por sensores, no solo por informes

Fuente: VulnCheck KEV · 13 sept 2026 3 sept 2026 31 ago 2026 31 ago 2026 25 ago 2026

Tipo de debilidad (CWE)CWE-1188

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE