PT-2026-65864 · Unknown · Ruby On Rails

CVE-2026-66066

·

Publicado

2026-07-29

·

Atualizado

2026-09-07

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas activestorage versões anteriores a 7.2.3.2 activestorage versões 8.0 a 8.0.5 activestorage versões 8.1 a 8.1.3
Descrição O Active Storage não desabilita operações do libvips marcadas como inseguras para conteúdo não confiável. Isso permite que um invasor não autenticado faça o upload de um arquivo manipulado, como um BMP malformado ou um PNG disfarçado, para realizar a leitura arbitrária de arquivos no servidor. O problema decorre de uma confusão de interpretadores (parser confusion), onde diferentes camadas (Rails, libvips e bibliotecas subjacentes como libmatio e HDF5) interpretam o tipo de arquivo de forma distinta, permitindo a resolução de uma referência de arquivo externo. Invasores podem ler arquivos sensíveis acessíveis ao processo Rails, incluindo variáveis de ambiente, credenciais de banco de dados e segredos da aplicação como secret key base. A exposição dessas credenciais pode levar à falsificação de sessões, movimentação lateral e execução remota de código. Estima-se que mais de 7.100 instâncias expostas à internet estejam potencialmente vulneráveis, e a exploração ativa já foi observada.
Recomendações Atualize o activestorage para a versão 7.2.3.2, 8.0.5.1 ou 8.1.3.1. Atualize o libvips para a versão 8.13 ou posterior. Rotacione o secret key base, a chave mestre e todas as credenciais armazenadas em config/credentials.yml.enc. Rotacione as credenciais do banco de dados e tokens de todos os serviços de terceiros utilizados pela aplicação. Como solução temporária para sistemas com libvips 8.13 ou posterior, configure a variável de ambiente VIPS BLOCK UNTRUSTED para desabilitar operações inseguras. Como solução temporária para aplicações que utilizam ruby-vips 2.2.1 ou posterior, chame a função Vips.block untrusted(true) a partir de um inicializador. Se o libvips for utilizado apenas para análise de imagens e não para o Active Storage, remova o ruby-vips do Gemfile. Se o libvips for a versão 8.13 ou anterior e a atualização não for possível, remova completamente a dependência do libvips.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10713
CVE-2026-66066
GHSA-XR9X-R78C-5HRM

Produtos afetados

Ruby On Rails