Rails ekibi, Active Storage'daki CVE-2026-66066 adlı kritik güvenlik açığını yama yaptı. Bu açık, kimlik doğrulaması olmayan saldırganların dosya okuma ve uzaktan kod çalıştırma (RCE) yapmasına yol açabilirdi. Açık, libvips kullanıldığında ve sunucunun güvenilmeyen kullanıcılardan resim yüklemesine izin verdiğinde etkili oluyordu.
Açığın etkilenmiş sürümleri, Active Storage 7.2.3.2'den önceki, 8.0.x 8.0.5.1'den önceki ve 8.1.x 8.1.3.1'den önceki sürümlerdir. Rails 6.x yalnızca varsayılan ayarlar dışında yapılandırılmışsa etkilendi. Rails ekibi, libvips 8.13 veya daha yeni sürüme yükseltmeyi ve 'secret_key_base' (Rails anahtar), veritabanı kimlik bilgileri, Active Storage hizmeti kimlik bilgileri ve uygulama işleminin erişebileceği diğer gizli bilgileri döndürmeyi önerdi.
Rails ekibi, saldırganların açıkları kullanmadan önce kullanıcıların güncellemeleri uygulamasına zaman tanımak için teknik ayrıntıları gizledi. Ancak, açık kanıt (PoC) saldırıları hızlıca yayıldığı için, ekip tüm ayrıntıları ve adli inceleme araçlarını da yayınladı. Açığı, Ethiack ve GMO Flatt Security Inc.'den araştırmacılar bulup Rails ekibine bildirdi.
