Хакерлер Ruby on Rails-тің CVE-2026-66066 осалдығын қашықтан код орындау үшін пайдалануда

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Өткен аптада шабуылдаушылар Ruby on Rails-тің CVE-2026-66066 деп белгіленген сыни осалдығын пайдалана бастады, бұл түзетулер шыққаннан кейін шамамен бір ай өткен соң болды. KindaRails2Shell деп аталған осалдық аутентификациясыз қашықтан код орындауға және көлденең жылжуға мүмкіндік береді. VulnCheck тіпті түзетілген серверлер де жарамды қолтаңба болған жағдайда RCE-гаджетіне осал болып қалатынын ескертеді.
Негізгі фактілер
- CVE-2026-66066 CVSS бағасы 9.5 және KindaRails2Shell деп аталады.
- Ruby on Rails осалдыққа түзетулерді 2026 жылдың шілде айының соңында шығарды.
- VulnCheck тамыз айының басында KindaRails2Shell-ге ұшыраған шамамен 7000 осал Ruby on Rails данасын анықтады.
- VulnCheck-тің 8.1.3.1 түзетілген серверіндегі тесттері жарамды қолтаңба болған жағдайда RCE-гаджет әлі де орындалатынын көрсетті.
Осалдық механикасы
Осалдық әртүрлі кітапханалар мен функциялардың ерікті файлдарды оқу үшін қолданатын әдістерінің айырмашылығынан туындайды. Rails блобты кескін ретінде түсіндіру үшін клиент берген контент түріне сүйенуі мүмкін, ал libvips файл түрін сиқырлы байттар бойынша анықтайды. Шабуылдаушы файл жасап, оны MATLAB Level 5 деп жариялай алады, бұл libvips-ті MATLAB жүктегішін таңдауға мәжбүр етеді. Содан кейін файл libmatio-ға бағытталады, ол тақырып өрісіндегі MAT 7.3-ті анықтап, оны HDF5-ке береді. HDF5 сыртқы файлдар тізімі деректер жиынының байттары жол мен ығысу арқылы көрсетілген басқа файлда орналасуына мүмкіндік береді, сондықтан 'кескінді' рендерлеу шабуылдаушы таңдаған файлды серверден оқып, оның мазмұнын пиксель ретінде қайтарады.
Пайдалану және салдары
Аутентификациясыз шабуылдаушы Rails процесі оқи алатын барлық нәрсеге, соның ішінде тіркелгі деректерінің базасы мен қойма кілттеріне шабуыл жасай алады. Ұрланған құпияларды иемденген шабуылдаушы сессияларды қолдан жасап, қосымша жүйелерге қол жеткізіп, ерікті кодты қашықтан орындай алады. VulnCheck шабуылдаушылар CVE-2026-66066-ны өткен аптада, түзетулер шыққаннан кейін шамамен бір ай өткен соң пайдалана бастағанын хабарлайды. VulnCheck-тің 8.1.3.1 түзетілген серверіндегі тесттері түзету libvips файлын оқуды бұғаттағанымен, вариация кілтімен Marshal десериализациясын бейтараптандырмайтынын көрсетті. RCE-гаджет жарамды қолтаңба болған жағдайда түзетілген серверде әлі де орындалады.