CVE-2026-66066
Action Pack è un framework per gestire e rispondere alle richieste web. Nelle versioni precedenti a 7.2.3.2, 8.0.5.1 e 8.1.3.1, Active Storage non disabilita le operazioni libvips contrassegnate come non sicure per contenuti non attendibili, consentendo a un upload predisposto di invocare tale operazione. Le applicazioni che lo utilizzano sono interessate quando configurate per usare libvips e accettare upload di immagini da utenti non attendibili. Un attaccante non autenticato può sfruttare questo comportamento per leggere file arbitrari accessibili al processo Rails, incluse variabili d'ambiente e segreti dell'applicazione. L'esposizione di credenziali come secret_key_base o token di servizi esterni può consentire l'esecuzione di codice da remoto o il movimento laterale. Questo problema è stato corretto nelle versioni 7.2.3.2, 8.0.5.1 e 8.1.3.1.
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 25 ago 2026
- Non ancora nel catalogo ufficiale CISA
- Primo attacco osservato 25 giorni dopo la divulgazione
- Confermata dai sensori, non solo da segnalazioni
Fonte: VulnCheck KEV · 13 set 2026 3 set 2026 31 ago 2026 31 ago 2026 25 ago 2026
Articoli correlati
VulnerabilitàCVE-2026-66066, la vulnerabilità critica di Ruby on Rails che espone segreti e credenziali
La vulnerabilità CVE-2026-66066 in Ruby on Rails espone credenziali e secret key. Scopri come aggiornare Active Storage e mitigare il rischio.
VulnerabilitàKindaRails2Shell, attacchi attivi contro Ruby on Rails: file upload usati per rubare segreti e credenziali
CVE-2026-66066 KindaRails2Shell sfruttata: upload immagini su Rails con Active Storage e libvips consente lettura file arbitraria e furto di segreti.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.