Rails-приложения под ударом: CVE-2026-66066 даёт чтение файлов и потенциальный RCE
🔥 Rails-приложения под ударом: CVE-2026-66066 даёт чтение файлов и потенциальный RCE
29 июля 2026 года Ruby on Rails выпустили advisory по критической уязвимости в Active Storage. Проблема в использовании libvips для обработки изображений: insecure default инициализация ресурса позволяет через специально подготовленную картинку указать произвольный путь в файловой системе. Атакующий загружает изображение — и читает любые файлы, доступные процессу: конфигурации, секреты, мастер-ключи. При благоприятном окружении цепочка доходит до выполнения кода.
→ CVE-2026-66066, CVSSv4 9.5, вектор network, без аутентификации
→ Затронуты все версии Rails до патча от 29 июля
Arbitrary file read на публичном эндпоинте загрузки — компрометация всего окружения без лишних усложнений. Active Storage с libvips стоит в тысячах production-проектов, и PoC для этой уязвимости появится быстрее, чем большинство команд обновят стейджинг. Конфигурации потекут раньше, чем будут готовы настоящие RCE-эксплойты.
Rapid7 Blog
#RubyOnRails #CVE202666066 #ActiveStorage #libvips #arbitraryfileread
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.