Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine kritische Schwachstelle in Ruby auf Rails's Active Storage, registriert als CVE-2026-66066 (CVSS 9.5), ermöglicht es einem unauthenticated Angreifer, beliebige Dateien vom Applikationsserver durch manipulierte Bildbelastungen zu lesen. Die Wurzel des Ausfalls ist nicht Rails selbst, sondern die Interaktion zwischen Active Storage und der Bibliothek der libvips Bildverarbeitung: Active Storage bestanden unzuverlässige Inhalte, um Operationen mit "untrusted" oder "unfuzzy", die unsichere Ladegeräte und Salvers in Anspruch nehmen können, die in der Lage sind, Dateien, die durch den Rails-Prozess zugänglich sind, zurückzugeben.
Das praktische Szenario, das den Zugang zu einem ernsthaften Eindringen macht, ist die Exposition von Geheimnissen in der Umwelt des Rails-Prozesses: geheim _ key _ base, key master of Rails, entschlüsseln Anmeldeinformationen, Datenbank-Passwörter, Speicherdienste Schlüssel und APIs Tokens. Mit diesen Anmeldeinformationen könnte ein Angreifer Ferncode (CER) Ausführung auf angeschlossenen Diensten durchführen, sich seitlich innerhalb der Infrastruktur bewegen oder sensible Daten in Cloud-Diensten leeren. Die Operation erfordert auch, dass die Anwendung libvips für die Bildverarbeitung verwendet und Lasten von unzuverlässigen Benutzern akzeptiert; Anwendungen mit MiniMagick werden nicht von dieser speziellen Route betroffen.

Die von den Forschungsteams identifizierten betroffenen Zweige und Versionen sind Rails 7.0.0 bis 7.2.3.1, Rails 8.0.0 bis 8.0.5 und Rails 8.1.0 bis 8.1.3 und Rails 6.0.0 bis 6.1.x nur dann, wenn Active Storage für die Verwendung von Vips (in Rails 6 Vips war es nicht der Standardprozessor). Rails hat Patchs veröffentlicht und empfohlene Versionen zu aktualisieren sind 7.2.3.2, 8.0.5.1 und 8.1.13.1. Darüber hinaus benötigen die parcheed Einrichtungen Libvips 8.13 oder höher und, wenn Sie Rubinvips, Version 2.2.1 oder später verwenden. Sie können die Startnotizen und Projektaktivitäten im offiziellen Rails Repository und in den Rubinvips und libvips Ressourcen überprüfen, um Versionen und Patches zu bestätigen: https: / / github.com / Schienen / Schienen / Freigaben und https: / / github.com / libvips / ruby-vips.
Für Betreiber, die den Rails-Patch nicht sofort anwenden können, gibt es eine vorübergehende Minderung: um die Blockierung von unzuverlässigen Libvips-Operationen zu ermöglichen. Wenn Ihre Umgebung befreit 8.13 oder höher ist, können Sie die Umgebungsvariable exportieren VIPs _ BLOCK _ UNTRUSTED = true oder programmmatisch aufrufen Vips.block _ nicht vertrauenswürdig (wahr) von ruby-vips 2.2.1 oder später. Wenn Ihre Installation eine frühere Version von libvips ohne diese Kapazität verwendet, ist die einzige sichere Alternative, libvips zu aktualisieren oder mit Vips für Active Storage zu stoppen, bis Sie Rails und die zugrunde liegende Bibliothek parken können.
Es ist wichtig zu verstehen, dass die Anwendung des Patches keine ungültigen Anmeldeinformationen enthält, die bereits offengelegt wurden. Schienen warnen ausdrücklich, dass nach dem Patchen alle Geheimnisse, die der Rails Prozess lesen kann, gedreht werden müssen. Zumindest umfasst dies geheim _ key _ base, key master und unverschlüsselte Anmeldeinformationen, Datenbank-Passwörter, Active Storage Service Schlüssel (S3 / GS / etc.) und Drittanbieter-Token. Die Rotation muss durch Audit und Überprüfung begleitet werden: ungewöhnlichen Zugriff suchen, Anträge auf Endpunkte, die Bilder akzeptieren, unerwartete Datenübermittlungen und Erstellung neuer Konten oder Schlüssel in verknüpften Systemen.
Parallel zur Rotation sollten Antwortteams Protokolle erfassen und analysieren, die mit der Last- und Bildverarbeitung zusammenhängen, Snapshots und Backups durch verdächtige Aktivität überprüfen und die Integrität von Bildern und Ausführungsvektoren überprüfen. Wenn es Verdacht auf Exfiltration oder vorheriges Engagement gibt, behandeln Sie den Vorfall als vollständige Intrusion: isolieren Sie engagierte Dienste, ersetzen Sie Anmeldeinformationen in allen abhängigen Systemen und betrachten Sie forensische Audits. Da ein öffentliches PoC noch nicht veröffentlicht wurde und die Naturbesitzer zum Zeitpunkt der Mitteilung nicht bestätigt wurden, können die Verpflichtungsindikatoren begrenzt sein; die Möglichkeit, Remote-Dateien zu lesen, macht jedoch ein Anzeichen für einen anormalen Zugriff auf eine Priorität.

Aus einer vertieften Architektur- und Verteidigungsperspektive sollten Maßnahmen ergriffen werden, um die Auswirkungen ähnlicher Fehler in der Zukunft zu reduzieren: die Lesefläche des Rails-Prozesses (mit dem geringsten Satz notwendiger Berechtigungen), Segment Service-Berechtigungen mit begrenzten Zugriffsrollen und Richtlinien zu minimieren, die Typen und Dateigrößen zu begrenzen, die es Active Storage akzeptiert und die Validierung von Inhalten auf der Serverseite vor dem Passieren von Dateien an native Prozessoren aufwendet. Es wird auch empfohlen, Warnungen für ausländische Active Storage-Operationen zu implementieren und ein Inventar von nativen Abhängigkeiten wie Libvips außerhalb des Ruby Paketzyklus zu halten, um sie separat zu parken.
Die Entdecker des Urteils wurden von Rails als Forscher von Ethiack und GMO Flatt Security akkreditiert. Rails hat darauf hingewiesen, dass es zusätzliche technische Details spätestens am 28. August 2026 liefern wird, wenn mehr Erkennungstechniken und feinere Beschreibungen des Angriffsvektors ankommen werden. Bis dahin ist die Prioritätsempfehlung, schnell zu parken, ggf. libvips und ruby-vips zu aktualisieren und alle Schlüssel und Geheimnisse zu drehen, die durch den Rails-Prozess lesbar sind.
Schließlich erinnern, dass die CVSS-Score 9.5 reflektiert technische Schwere, nicht Massenexposition: um ausnutzbar zu sein, muss die Anwendung Vips verwenden, um Bilder zu verarbeiten, unzuverlässige Benutzerbelastungen zu akzeptieren und einen libvips-Building zu haben, der unsichere Operationen beinhaltet. Wenn Ihr Service diese Anforderungen erfüllt, behandeln Sie diese Sicherheitslücke als operativer Notfall und gehen Sie mit den empfohlenen Updates und Rotationen mit höchster Dringlichkeit fort.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...