El equipo de Rails aplicó un parche a la falla crítica CVE-2026-66066 en Active Storage. Esta vulnerabilidad permitía a atacantes sin autenticación leer archivos y ejecutar código remoto (RCE). La falla afectaba cuando se usaba libvips y el servidor permitía a usuarios no confiables subir imágenes.

Las versiones afectadas son Active Storage antes de 7.2.3.2, 8.0.x antes de 8.0.5.1 y 8.1.x antes de 8.1.3.1. Rails 6.x solo se vio afectado si estaba configurado fuera de los ajustes predeterminados. El equipo de Rails recomendó actualizar a libvips 8.13 o superior y evitar devolver 'secret_key_base' (clave principal de Rails), credenciales de base de datos, credenciales de servicio de Active Storage y otra información confidencial accesible por el proceso de la aplicación.

El equipo de Rails ocultó los detalles técnicos para dar tiempo a los usuarios a aplicar las actualizaciones antes de que los atacantes explotaran las fallas. Sin embargo, debido a la rápida difusión de ataques de prueba de concepto (PoC), el equipo también publicó todos los detalles y herramientas forenses. La falla fue descubierta por investigadores de Ethiack y GMO Flatt Security Inc., quienes la reportaron al equipo de Rails.