CVE-2026-66066

Pubblicata il 30 luglio 2026

Action Pack è un framework per gestire e rispondere alle richieste web. Nelle versioni precedenti a 7.2.3.2, 8.0.5.1 e 8.1.3.1, Active Storage non disabilita le operazioni libvips contrassegnate come non sicure per contenuti non attendibili, consentendo a un upload predisposto di invocare tale operazione. Le applicazioni che lo utilizzano sono interessate quando configurate per usare libvips e accettare upload di immagini da utenti non attendibili. Un attaccante non autenticato può sfruttare questo comportamento per leggere file arbitrari accessibili al processo Rails, incluse variabili d'ambiente e segreti dell'applicazione. L'esposizione di credenziali come secret_key_base o token di servizi esterni può consentire l'esecuzione di codice da remoto o il movimento laterale. Questo problema è stato corretto nelle versioni 7.2.3.2, 8.0.5.1 e 8.1.3.1.

Preallarme: sfruttamento osservato

  • Sfruttamento osservato dal 25 ago 2026
  • Non ancora nel catalogo ufficiale CISA
  • Primo attacco osservato 25 giorni dopo la divulgazione
  • Confermata dai sensori, non solo da segnalazioni

Fonte: VulnCheck KEV · 13 set 2026 3 set 2026 31 ago 2026 31 ago 2026 25 ago 2026

Tipo di debolezza (CWE)CWE-1188

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE