Rails har släppt säkerhetsuppdateringar för en kritisk sårbarhet i Active Storage som kan göra det möjligt för oautentiserade angripare att läsa godtyckliga filer från sårbara webbapplikationer.
Sårbarheten i Rails Active Storage, som spåras som CVE-2026-66066, kan även skapa en väg till fjärrkodskörning. Angripare kan först stjäla applikationens hemligheter och därefter använda dem för att ta kontroll över den berörda servern.
Rails-utvecklare bör installera de tillgängliga uppdateringarna så snart som möjligt, särskilt om deras applikationer tillåter bilduppladdningar från opålitliga användare.
CVE-2026-66066 påverkar Rails-appar som använder libvips
Active Storage är Rails inbyggda komponent för filuppladdningar och bilagor. Den kan även skapa miniatyrbilder med hjälp av bildbehandlingsverktyg som libvips och ImageMagick.
Enligt Rails säkerhetsrådgivning kan angripare utnyttja CVE-2026-66066 när en applikation använder libvips för att behandla uppladdade bilder.
En angripare kan ladda upp en specialutformad bild och använda den för att läsa filer från servern. Attacken kräver dock att applikationen tillåter bilduppladdningar från opålitliga användare.
Användare av ImageMagick påverkas inte av just denna attackmetod. Däremot är libvips standardverktyget för bildbehandling i officiella Rails Docker-avbildningar och i många Debian- och Ubuntu-installationer.
Stulna hemligheter kan leda till fjärrkodskörning
Sårbarheten kan exponera känsliga filer från applikationsmiljön.
Angripare kan få åtkomst till processmiljön, där värdet secret_key_base ofta lagras. De kan även komma över databaslösenord, autentiseringsuppgifter för molnlagring och Active Storage-tjänster.
Secret_key_base fungerar som den centrala kryptografiska hemligheten i en Rails-applikation. Akamai varnar för att angripare som får tag på den kan förfalska sessionscookies, signera globala ID och manipulera serialiserad data.
Detta kan i sin tur ge angripare möjlighet att uppnå fullständig fjärrkodskörning på den underliggande servern. Akamai har döpt attackkedjan till KindaRails2Shell.
Vilka Rails-versioner behöver uppdateras?
Sårbarheten i Rails Active Storage påverkar Active Storage-versioner före följande utgåvor:
- Rails 7.2.3.2
- Rails 8.0.5.1
- Rails 8.1.3.1
Installationer av Rails 6.x påverkas endast om administratörer har konfigurerat Active Storage utanför standardinställningarna.
Rails utvecklare rekommenderar att administratörer uppgraderar libvips till version 8.13 eller senare. De bör också rotera alla hemligheter som den berörda applikationsprocessen har haft tillgång till.
Det inkluderar Rails secret_key_base, databasuppgifter, autentiseringsuppgifter för Active Storage och nycklar till molntjänster.
Tillfälliga skydd finns för nyare versioner av libvips
Administratörer som redan använder libvips 8.13 eller senare kan tillfälligt blockera den sårbara funktionen.
De kan sätta miljövariabeln VIPS_BLOCK_UNTRUSTED. Applikationer som använder ruby-vips 2.2.1 eller senare kan alternativt anropa Vips.block_untrusted(true).
Applikationer som använder äldre versioner än libvips 8.13 har däremot ingen tillgänglig lösning. I dessa fall måste administratörer uppgradera biblioteken och installera Rails-uppdateringen utan dröjsmål.
Publika PoC-koder ökar risken för attacker
Rails valde inledningsvis att hålla tillbaka tekniska detaljer för att ge användare tid att uppdatera sina system.
Utvecklarna planerade att publicera fullständig teknisk information på Rails forum den 28 augusti. Kort efter säkerhetsrådgivningen dök dock publika proof-of-concept-koder upp.
Därför beslutade Rails-teamet att tidigarelägga publiceringen av fullständig teknisk information och verktyg för forensisk analys.
Forskare från Ethiack och GMO Flatt Security Inc. upptäckte och rapporterade sårbarheten på ett ansvarsfullt sätt. Ethiack påpekade att webbapplikationsbrandväggar kan ge administratörer mer tid, men att angripare sannolikt kan återskapa attackkedjan genom att analysera de offentliga kodändringarna.
Akamai har dessutom släppt WAF-skydd för sina kunder. Företaget betonar dock att dessa skydd endast ska ses som ett extra säkerhetslager och inte som en ersättning för att åtgärda sårbarheten i Rails Active Storage.


0 svar till ”Rails åtgärdar kritiskt Active Storage-fel med risk för fjärrkodskörning”