Rails har udsendt sikkerhedsopdateringer til en kritisk sårbarhed i Active Storage, som kan gøre det muligt for uautoriserede angribere at læse vilkårlige filer fra sårbare webapplikationer.
Sårbarheden i Rails Active Storage, der spores som CVE-2026-66066, kan også åbne vejen for fjernkørsel af kode. Angribere kan først stjæle applikationens hemmeligheder og derefter bruge dem til at overtage den berørte server.
Rails-udviklere bør installere de tilgængelige opdateringer hurtigst muligt, især hvis deres applikationer tillader upload af billeder fra upålidelige brugere.
CVE-2026-66066 rammer Rails-applikationer, der bruger libvips
Active Storage er Rails’ indbyggede komponent til håndtering af filuploads og vedhæftede filer. Den kan også generere miniaturebilleder ved hjælp af billedbehandlingsværktøjer som libvips og ImageMagick.
Ifølge Rails’ sikkerhedsrådgivning kan angribere udnytte CVE-2026-66066, når en applikation bruger libvips til at behandle uploadede billeder.
En angriber kan uploade et særligt udformet billede og bruge det til at læse filer fra serveren. Angrebet kræver dog, at applikationen tillader upload af billeder fra upålidelige brugere.
Brugere af ImageMagick er ikke sårbare over for netop denne angrebsmetode. Libvips fungerer dog som standard billedbehandler i de officielle Rails Docker-images og i mange Debian- og Ubuntu-installationer.
Stjålne hemmeligheder kan føre til fjernkørsel af kode
Sårbarheden kan afsløre følsomme filer fra applikationens miljø.
Angribere kan få adgang til procesmiljøet, hvor værdien secret_key_base ofte er gemt. De kan også få fat i databaseadgangskoder, legitimationsoplysninger til cloud-lagring og Active Storage-tjenester.
Secret_key_base fungerer som den centrale kryptografiske hemmelighed i en Rails-applikation. Akamai advarer om, at angribere, som får fat i denne værdi, kan forfalske sessionscookies, underskrive globale ID’er og manipulere serialiserede data.
Det kan give en angriber mulighed for at opnå fuld fjernkørsel af kode på den underliggende server. Akamai har navngivet angrebskæden KindaRails2Shell.
Hvilke Rails-versioner skal opdateres?
Sårbarheden i Rails Active Storage påvirker Active Storage-versioner før følgende udgivelser:
- Rails 7.2.3.2
- Rails 8.0.5.1
- Rails 8.1.3.1
Installationer af Rails 6.x er kun i risiko, hvis administratorer har konfigureret Active Storage uden for standardindstillingerne.
Rails’ udviklere anbefaler, at administratorer opgraderer libvips til version 8.13 eller nyere. De bør også rotere alle hemmeligheder, som den berørte applikationsproces har haft adgang til.
Det omfatter Rails secret_key_base, databaselegitimationsoplysninger, legitimationsoplysninger til Active Storage og nøgler til cloudtjenester.
Midlertidige løsninger findes til nyere versioner af libvips
Administratorer, der allerede bruger libvips 8.13 eller nyere, kan midlertidigt blokere den sårbare funktion.
De kan sætte miljøvariablen VIPS_BLOCK_UNTRUSTED. Applikationer, der bruger ruby-vips 2.2.1 eller nyere, kan alternativt kalde Vips.block_untrusted(true).
Applikationer, der bruger ældre versioner end libvips 8.13, har derimod ingen midlertidig løsning. I disse tilfælde skal administratorer opgradere bibliotekerne og installere Rails-opdateringen uden forsinkelse.
Offentlige PoC’er øger risikoen for udnyttelse
Rails valgte i første omgang at tilbageholde de tekniske detaljer for at give brugerne tid til at opdatere deres systemer.
Udviklerne planlagde at offentliggøre alle tekniske oplysninger på Rails-forummet den 28. august. Kort efter sikkerhedsrådgivningen blev der dog offentliggjort proof-of-concept-kode.
Derfor besluttede Rails-teamet at frigive de fulde tekniske detaljer og værktøjer til retsmedicinsk analyse tidligere end planlagt.
Forskere fra Ethiack og GMO Flatt Security Inc. opdagede og rapporterede sårbarheden ansvarligt. Ethiack bemærkede, at webapplikationsfirewalls kan give administratorer lidt ekstra tid, men at angribere sandsynligvis kan genskabe angrebskæden ved at analysere de offentlige kodeændringer.
Akamai har også lanceret WAF-beskyttelse til sine kunder. Virksomheden understreger dog, at denne beskyttelse kun bør betragtes som et ekstra sikkerhedslag og ikke som en erstatning for at rette sårbarheden i Rails Active Storage.


0 svar til “Rails retter kritisk Active Storage-fejl med risiko for fjernkørsel af kode”