Ruby on Rails ha lanzado actualizaciones para corregir una vulnerabilidad crítica en Active Storage. Esta vulnerabilidad (CVE-2026-66066) permite leer archivos en servidores sin autenticación y puede exponer el entorno de proceso de Rails y la información confidencial.
La vulnerabilidad afecta a las aplicaciones que utilizan libvips para el procesamiento de imágenes en Active Storage y aceptan cargas de imágenes de usuarios no confiables. Las versiones afectadas incluyen desde Rails 7.0.0 hasta 7.2.3.1, desde 8.0.0 hasta 8.0.5 y desde 8.1.0 hasta 8.1.3.
Se recomienda actualizar a Rails 7.2.3.2, 8.0.5.1 o 8.1.3.1 y cambiar toda la información confidencial que pueda ser leída por el proceso de la aplicación. Además, se requiere libvips 8.13 o posterior y ruby-vips 2.2.1 o posterior.
