VMTech
Обсудить проект

Rails закрыл критическую уязвимость чтения файлов через загрузку изображений

Rails закрыл критическую уязвимость чтения файлов через загрузку изображений

29 июля 2026 года Ruby on Rails выпустил исправления для CVE-2026-66066 — критической уязвимости Active Storage с оценкой CVSS 9,5. Через специально подготовленное изображение неаутентифицированный атакующий может прочитать произвольные файлы, доступные процессу Rails.

Почему утечка файлов особенно опасна

Под угрозой находятся приложения, которые принимают изображения от недоверенных пользователей и обрабатывают их через libvips. Active Storage не блокировал небезопасные загрузчики и операции libvips, поэтому вложение могло обратиться к файлам на сервере.

Так можно извлечь secret_key_base, мастер-ключ Rails, пароли баз данных, реквизиты облачных хранилищ и API-токены. Дальнейшее выполнение кода или перемещение по инфраструктуре зависит от полномочий украденных секретов.

Затронутые версии и исправления

Ethiack и GMO Flatt Security относят к уязвимым Rails 7.0.0–7.2.3.1, 8.0.0–8.0.5 и 8.1.0–8.1.3. Ветки Rails 6.0–6.1.7.10 затронуты, только если Active Storage вручную переведён на Vips. Приложения с MiniMagick этому сценарию не подвержены.

«Генерация вариантов не является отдельным требованием», — уточнил Rails.

Обновиться следует до Rails 7.2.3.2, 8.0.5.1 или 8.1.3.1. Ветки 7.0 и 7.1 уже не поддерживаются, поэтому для них нужен переход как минимум на 7.2.3.2. Исправленная конфигурация требует libvips 8.13 или новее и ruby-vips 2.2.1 или новее.

В качестве временной меры можно включить VIPS_BLOCK_UNTRUSTED либо вызвать Vips.block_untrusted(true). Старые версии libvips такую блокировку не поддерживают. На 17:30 UTC 29 июля публичного PoC и подтверждённой эксплуатации не было.

Для бизнеса одного обновления недостаточно: патч не отзывает уже похищенные данные. После установки исправлений нужно сменить ключи Rails, учётные данные БД и облачных сервисов, а также сторонние токены, затем проверить журналы загрузок и обращения к секретам.

#rubyonrails#cybersecurity#appsec#vulnerability
Открытая аналитика
На сайте 2 просмотров
мин чтения 2 30.07.2026
Instagram

Rails закрыл критическую уязвимость чтения файлов через загрузку изображений

Открыть публикацию в Instagram ↗