PT-2026-65864 · Unknown · Ruby On Rails
CVE-2026-66066
·
Publicado
2026-07-29
·
Atualizado
2026-09-07
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
activestorage versões anteriores a 7.2.3.2
activestorage versões 8.0 a 8.0.5
activestorage versões 8.1 a 8.1.3
Descrição
O Active Storage não desabilita operações do libvips marcadas como inseguras para conteúdo não confiável. Isso permite que um invasor não autenticado faça o upload de um arquivo manipulado, como um BMP malformado ou um PNG disfarçado, para realizar a leitura arbitrária de arquivos no servidor. O problema decorre de uma confusão de interpretadores (parser confusion), onde diferentes camadas (Rails, libvips e bibliotecas subjacentes como libmatio e HDF5) interpretam o tipo de arquivo de forma distinta, permitindo a resolução de uma referência de arquivo externo. Invasores podem ler arquivos sensíveis acessíveis ao processo Rails, incluindo variáveis de ambiente, credenciais de banco de dados e segredos da aplicação como
secret key base. A exposição dessas credenciais pode levar à falsificação de sessões, movimentação lateral e execução remota de código. Estima-se que mais de 7.100 instâncias expostas à internet estejam potencialmente vulneráveis, e a exploração ativa já foi observada.Recomendações
Atualize o activestorage para a versão 7.2.3.2, 8.0.5.1 ou 8.1.3.1.
Atualize o libvips para a versão 8.13 ou posterior.
Rotacione o
secret key base, a chave mestre e todas as credenciais armazenadas em config/credentials.yml.enc.
Rotacione as credenciais do banco de dados e tokens de todos os serviços de terceiros utilizados pela aplicação.
Como solução temporária para sistemas com libvips 8.13 ou posterior, configure a variável de ambiente VIPS BLOCK UNTRUSTED para desabilitar operações inseguras.
Como solução temporária para aplicações que utilizam ruby-vips 2.2.1 ou posterior, chame a função Vips.block untrusted(true) a partir de um inicializador.
Se o libvips for utilizado apenas para análise de imagens e não para o Active Storage, remova o ruby-vips do Gemfile.
Se o libvips for a versão 8.13 ou anterior e a atualização não for possível, remova completamente a dependência do libvips.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ruby On Rails