💥 Критична вразливість у Ruby on Rails розкриває конфіденційні файли серверів
Розробники фреймворку Ruby on Rails випустили патчі для критичної вразливості CVE-2026-66066 з оцінкою 9.5 CVSS. Проблема полягає у взаємодії модуля Active Storage з бібліотекою libvips. Зловмисник без автентифікації може завантажити модифіковане зображення та зчитати будь-які файли з сервера. Це дозволяє викрасти ключі secret_key_base, паролі баз даних та API-токени, що відкриває шлях до віддаленого виконання коду.
Уразливість зачіпає версії Rails 7.0–8.1, де за замовчуванням увімкнено обробник Vips. Дефект виникає через те, що Active Storage не блокував ненадійні процедури завантаження файлів. Про проблему незалежно повідомили дослідники компаній Ethiack та GMO Flatt Security. Розробники усунули помилку, додавши автоматичне блокування незахищених операцій Vips. Випадків публікації експлойтів або активного використання прогалини в атаках не зафіксовано.
