Rails har lansert sikkerhetsoppdateringer for en kritisk sårbarhet i Active Storage som kan gjøre det mulig for uautentiserte angripere å lese vilkårlige filer fra sårbare nettapplikasjoner.

Sårbarheten i Rails Active Storage, som spores som CVE-2026-66066, kan også åpne en vei til ekstern kodekjøring. Angripere kan først stjele applikasjonens hemmeligheter og deretter bruke dem til å ta kontroll over den berørte serveren.

Rails-utviklere bør installere de tilgjengelige oppdateringene så raskt som mulig, spesielt dersom applikasjonene deres tillater bildeopplastinger fra upålitelige brukere.

CVE-2026-66066 rammer Rails-applikasjoner som bruker libvips

Active Storage er Rails» innebygde komponent for håndtering av filopplastinger og vedlegg. Den kan også generere miniatyrbilder ved hjelp av bildebehandlingsverktøy som libvips og ImageMagick.

Ifølge Rails» sikkerhetsvarsel kan angripere utnytte CVE-2026-66066 når en applikasjon bruker libvips til å behandle opplastede bilder.

En angriper kan laste opp et spesiallaget bilde og bruke det til å lese filer fra serveren. Angrepet krever imidlertid at applikasjonen tillater bildeopplastinger fra upålitelige brukere.

Brukere av ImageMagick er ikke utsatt for denne spesifikke angrepsvektoren. Libvips er likevel standard bildebehandler i de offisielle Rails Docker-bildene og i mange Debian- og Ubuntu-installasjoner.

Stjålne hemmeligheter kan føre til ekstern kodekjøring

Sårbarheten kan eksponere sensitive filer fra applikasjonsmiljøet.

Angripere kan få tilgang til prosessmiljøet, der verdien secret_key_base ofte lagres. De kan også få tak i databasepassord, legitimasjon til skylagring og påloggingsinformasjon for Active Storage-tjenester.

Secret_key_base fungerer som den sentrale kryptografiske hemmeligheten i en Rails-applikasjon. Akamai advarer om at angripere som får tak i denne verdien, kan forfalske øktinformasjonskapsler, signere globale ID-er og manipulere serialiserte data.

Dette kan gi en angriper en vei til full ekstern kodekjøring på den underliggende serveren. Akamai har gitt angrepskjeden navnet KindaRails2Shell.

Hvilke Rails-versjoner må oppdateres?

Sårbarheten i Rails Active Storage påvirker Active Storage-versjoner før følgende utgivelser:

  • Rails 7.2.3.2
  • Rails 8.0.5.1
  • Rails 8.1.3.1

Rails 6.x-installasjoner er bare utsatt dersom administratorer har konfigurert Active Storage utenfor standardinnstillingene.

Rails-utviklerne anbefaler at administratorer oppgraderer libvips til versjon 8.13 eller nyere. De bør også rotere alle hemmeligheter som den berørte applikasjonsprosessen har hatt tilgang til.

Dette omfatter Rails secret_key_base, databaselegitimasjon, legitimasjon for Active Storage og nøkler til skytjenester.

Midlertidige tiltak finnes for nyere versjoner av libvips

Administratorer som allerede bruker libvips 8.13 eller nyere, kan midlertidig blokkere den sårbare funksjonaliteten.

De kan sette miljøvariabelen VIPS_BLOCK_UNTRUSTED. Applikasjoner som bruker ruby-vips 2.2.1 eller nyere, kan alternativt kalle Vips.block_untrusted(true).

Applikasjoner som bruker eldre versjoner enn libvips 8.13, har derimot ingen tilgjengelig løsning. I slike tilfeller må administratorer oppgradere bibliotekene og installere Rails-oppdateringen uten opphold.

Offentlige PoC-er øker risikoen for utnyttelse

Rails valgte først å holde tilbake tekniske detaljer for å gi brukerne tid til å oppdatere systemene sine.

Utviklerne planla å publisere full teknisk informasjon på Rails-forumet 28. august. Kort tid etter sikkerhetsvarslet dukket det imidlertid opp offentlige proof-of-concept-utnyttelser.

Som følge av dette valgte Rails-teamet å publisere de fullstendige tekniske detaljene og verktøy for digital etterforskning tidligere enn planlagt.

Forskere fra Ethiack og GMO Flatt Security Inc. oppdaget og rapporterte sårbarheten på en ansvarlig måte. Ethiack påpekte at brannmurer for nettapplikasjoner kan gi administratorer litt ekstra tid, men at angripere sannsynligvis kan rekonstruere angrepskjeden ved å analysere de offentlige kodeendringene.

Akamai har også lansert WAF-beskyttelse for sine kunder. Selskapet understreker likevel at slike beskyttelser kun bør brukes som et ekstra sikkerhetslag og ikke som en erstatning for å tette sårbarheten i Rails Active Storage.


0 responses to “Rails retter kritisk Active Storage-feil med risiko for ekstern kodekjøring”