Ruby on Rails, Active Storage'daki bir kritik güvenlik açığını düzeltmek için güncellemeler yayınladı. Bu açık (CVE-2026-66066), kimlik doğrulaması olmadan sunuculardaki dosyaları okumak için kullanılabilir ve Rails işlem ortamını ve gizli bilgileri açığa çıkarabilir.

Açık, libvips kullanarak Active Storage resim işleme yapıyorsa ve güvenilmeyen kullanıcılardan resim yüklemelerini kabul ediyorsa etkilenir. Etkilenen sürümler, Rails 7.0.0'dan 7.2.3.1'e, 8.0.0'dan 8.0.5'e ve 8.1.0'dan 8.1.3'e kadar olanları içerir.

Rails 7.2.3.2, 8.0.5.1 veya 8.1.3.1'e yükseltme ve uygulama işlemi tarafından okunabilen tüm gizli bilgileri değiştirme önerilir. Ayrıca, libvips 8.13 veya daha yeni ve ruby-vips 2.2.1 veya daha yeni gereklidir.