CVE-2026-66066
Action Pack es un framework para gestionar y responder a solicitudes web. En versiones anteriores a 7.2.3.2, 8.0.5.1 y 8.1.3.1, Active Storage no deshabilita las operaciones de libvips marcadas como no seguras para contenido no confiable, lo que permite que una subida manipulada invoque dicha operación. Las aplicaciones que lo utilizan se ven afectadas cuando están configuradas para usar libvips y aceptan subidas de imágenes de usuarios no confiables. Un atacante no autenticado puede explotar este comportamiento para leer archivos arbitrarios accesibles para el proceso de Rails, incluidas variables de entorno y secretos de la aplicación. La exposición de credenciales como secret_key_base o tokens de servicios externos puede permitir la ejecución remota de código o el movimiento lateral. Este problema se ha corregido en las versiones 7.2.3.2, 8.0.5.1 y 8.1.3.1.
Preaviso: explotación observada
- Explotación observada desde el 25 ago 2026
- Todavía no está en el catálogo oficial de CISA
- Primer ataque observado 25 días después de la divulgación
- Confirmada por sensores, no solo por informes
Fuente: VulnCheck KEV · 13 sept 2026 3 sept 2026 31 ago 2026 31 ago 2026 25 ago 2026
Artículos relacionados
VulnerabilidadesCVE-2026-66066, la vulnerabilidad crítica de Ruby on Rails que expone secretos y credenciales
La falla CVE-2026-66066 en Ruby on Rails permite leer archivos y exponer secretos. Aprende a blindar tu app contra este riesgo de Active Storage.
VulnerabilidadesKindaRails2Shell, ataques activos contra Ruby on Rails: archivos subidos para robar secretos y credenciales
CVE-2026-66066 se explota activamente: falla en Rails con Active Storage y libvips permite leer archivos, robar secretos y escalar a RCE. Actualiza ya.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.