На главную

Хакеры эксплуатируют критическую уязвимость Ruby on Rails CVE-2026-66066 для удалённого выполнения кода

1 мин
Хакеры эксплуатируют критическую уязвимость Ruby on Rails CVE-2026-66066 для удалённого выполнения кода

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

На прошлой неделе злоумышленники начали эксплуатировать критическую уязвимость Ruby on Rails, отслеживаемую как CVE-2026-66066, примерно через месяц после выхода исправлений. Уязвимость, получившая название KindaRails2Shell, позволяет неаутентифицированное удалённое выполнение кода и горизонтальное перемещение. VulnCheck предупреждает, что даже исправленные серверы остаются уязвимыми для RCE-гаджета при наличии действительной подписи.

Ключевые факты

  • CVE-2026-66066 имеет оценку CVSS 9.5 и называется KindaRails2Shell.
  • Ruby on Rails выпустила исправления для уязвимости в конце июля 2026 года.
  • VulnCheck выявила около 7000 уязвимых экземпляров Ruby on Rails, подверженных KindaRails2Shell, в начале августа.
  • Тесты VulnCheck на исправленном сервере 8.1.3.1 показали, что RCE-гаджет по-прежнему выполняется при наличии действительной подписи.

Механика уязвимости

Уязвимость обусловлена различием методов, используемых разными библиотеками и функциями для чтения произвольных файлов. Rails может полагаться на тип контента, предоставленный клиентом, для интерпретации блоба как изображения, тогда как libvips определяет тип файла по магическим байтам. Злоумышленник может создать файл и объявить его как MATLAB Level 5, что заставит libvips выбрать загрузчик MATLAB. Затем файл направляется в libmatio, который идентифицирует MAT 7.3 в поле заголовка и передаёт его в HDF5. Список внешних файлов HDF5 позволяет байтам набора данных находиться в другом файле, указанном по пути и смещению, поэтому рендеринг 'изображения' читает выбранный злоумышленником файл с сервера и возвращает его содержимое в виде пикселей.

Эксплуатация и последствия

Неаутентифицированный злоумышленник может атаковать всё, что может прочитать процесс Rails, включая базу данных учётных данных и ключи хранилища. Завладев скомпрометированными секретами, злоумышленник может подделывать сессии, получать доступ к дополнительным системам и удалённо выполнять произвольный код. VulnCheck сообщает, что злоумышленники начали эксплуатировать CVE-2026-66066 на прошлой неделе, примерно через месяц после выхода исправлений. Тесты VulnCheck на исправленном сервере 8.1.3.1 показали, что хотя исправление блокирует чтение файла libvips, оно не нейтрализует десериализацию Marshal с ключом вариации. RCE-гаджет по-прежнему выполняется на исправленном сервере при наличии действительной подписи.

2 источника

Время · отставание