Ruby on Rails Active Storage-тың CVE-2026-66066 сыни осалдығын түзетеді
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Ruby on Rails CVSS 9.5 деңгейіндегі, CVE-2026-66066 деп белгіленген Active Storage осалдығына түзетулер шығарды. Осалдық libvips кескін өңдеуін пайдаланатын серверлерден аутентификациясыз еркін файлдарды оқуға мүмкіндік беріп, secret_key_base және дерекқор құпиясөздері сияқты мәліметтерді әшкерелеу қаупін тудырады. Пайдаланушыларға жаңартылған нұсқаларға көшу және барлық тіркелгі деректерін ауыстыру ұсынылды.
Осалдық
Мәселе Active Storage пен libvips арасындағы сенім шекарасында орналасқан. Rails ұсыныстарында libvips-тің «фаззермен тексерілмеген» немесе «сенімсіз» деп белгіленген жүктегіштері мен операциялары жаулы енгізуге қарсы қауіпсіз емес және Active Storage оларды бұғаттамағаны айтылады. Арнайы жасалған кескін жүктемесі осы қауіпті операцияларды іске қосып, Rails жұмыс үдерісіне қолжетімді файлдарды, соның ішінде орта айнымалылары мен secret_key_base құпиясын оқуға жол ашады. Жеке нұсқаларды генерациялау қажет емес; жария патчта көрсетілгендей, Vips анализаторы да, түрлендіргіші де тексерілмеген тіркемелерді қауіпті операцияларға жіберген. Ethiack және GMO Flatt Security зерттеушілері шабуыл векторын сипаттап, MiniMagick қолданатын қосымшалардың бұл жолмен бұзылмайтынын атап өтті.
Әсер еткен нұсқалар және түзету
Rails 7.0.0–7.2.3.1, 8.0.0–8.0.5 және 8.1.0–8.1.3 нұсқалары осал. 6.0.0–6.1.7.10 нұсқаларына тек Active Storage-та libvips пайдаланылса қауіп төнеді, бұл Rails 6-да әдепкі баптау болмаған. Түзету үшін Rails 7.2.3.2, 8.0.5.1 немесе 8.1.3.1 нұсқасына жаңарту, сондай-ақ libvips 8.13 немесе одан жаңа нұсқасын (егер қолданылса, ruby-vips 2.2.1 немесе одан жаңа) орнату қажет. Қосымша үдерісіне қолжетімді барлық құпиялар — API токендері мен бұлттық тіркелгі деректері — жаңартудан кейін дереу ауыстырылуы тиіс. 2026 жылдың 29 шілдесіндегі жағдай бойынша жария эксплойт тіркелмеген.
Бұдан әрі
Ұйымдар патчтарды жедел қолданып, тіркелгі деректерін ауыстырады деп күтілуде, алайда патчтың өзі бұрын ұрланған құпияларды жарамсыз етпейді. Жария эксплойт әзірге жоқ, бірақ осалдықтың төмен күрделілігі техникалық мәліметтер кең таралған соң жылдам пайдалануға әкелуі мүмкін.
1 дереккөз
Ruby on Rails Active Storage-тың CVE-2026-66066 сыни осалдығын түзетеді



