Ruby on Rails исправляет критическую уязвимость Active Storage CVE-2026-66066
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Ruby on Rails выпустила исправления для критической уязвимости Active Storage, обозначенной как CVE-2026-66066 с оценкой CVSS 9.5. Уязвимость позволяет неаутентифицированным злоумышленникам читать произвольные файлы с серверов, использующих обработку изображений libvips, что потенциально раскрывает такие секреты, как secret_key_base и пароли баз данных. Пользователям рекомендуется обновиться до исправленных версий и сменить все учётные данные.
Уязвимость
Проблема находится на границе доверия между Active Storage и libvips. В рекомендациях Rails указано, что libvips поддерживает загрузчики и операции с пометкой "непроверенные фаззером" или "ненадёжные", небезопасные для враждебного ввода, и Active Storage их не блокировал. Специально созданная загрузка изображения вызывает эти опасные операции и позволяет прочитать файлы, доступные рабочему процессу Rails, включая переменные окружения и секреты, такие как secret_key_base. Генерация отдельных вариантов не требуется; как показано в публичном патче, и анализатор, и преобразователь Vips передавали непроверенные вложения в небезопасные операции. Исследователи из Ethiack и GMO Flatt Security описали вектор атаки, отметив, что приложения, использующие MiniMagick, не подвержены этому конкретному пути.
Затронутые версии и исправление
Уязвимы версии Rails 7.0.0–7.2.3.1, 8.0.0–8.0.5 и 8.1.0–8.1.3. Версии 6.0.0–6.1.7.10 подвержены риску только при использовании libvips в Active Storage, что не было настройкой по умолчанию в Rails 6. Для устранения необходимо обновиться до Rails 7.2.3.2, 8.0.5.1 или 8.1.3.1, а также установить libvips 8.13 или новее (и ruby-vips 2.2.1 или новее, если используется). Все секреты, доступные процессу приложения — включая API-токены и облачные учётные данные — должны быть немедленно заменены после обновления. По состоянию на 29 июля 2026 года публичный эксплойт отсутствовал.
Что дальше
Ожидается, что организации оперативно применят патчи и сменят учётные данные, хотя сам патч не аннулирует уже украденные секреты. Публичного эксплойта пока нет, но низкая сложность уязвимости может привести к быстрой эксплуатации после широкого раскрытия технических деталей.
1 источник
Ruby on Rails исправляет критическую уязвимость Active Storage CVE-2026-66066



