Critical Alert auf Rails Active Storage enthüllt Geheimnisse und ermöglicht es Ihnen, beliebige Dateien zu lesen

Autor: Veröffentlicht 5 min de lectura 173 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine kritische Schwachstelle in Ruby auf Rails's Active Storage, registriert als CVE-2026-66066 (CVSS 9.5), ermöglicht es einem unauthenticated Angreifer, beliebige Dateien vom Applikationsserver durch manipulierte Bildbelastungen zu lesen. Die Wurzel des Ausfalls ist nicht Rails selbst, sondern die Interaktion zwischen Active Storage und der Bibliothek der libvips Bildverarbeitung: Active Storage bestanden unzuverlässige Inhalte, um Operationen mit "untrusted" oder "unfuzzy", die unsichere Ladegeräte und Salvers in Anspruch nehmen können, die in der Lage sind, Dateien, die durch den Rails-Prozess zugänglich sind, zurückzugeben.

Das praktische Szenario, das den Zugang zu einem ernsthaften Eindringen macht, ist die Exposition von Geheimnissen in der Umwelt des Rails-Prozesses: geheim _ key _ base, key master of Rails, entschlüsseln Anmeldeinformationen, Datenbank-Passwörter, Speicherdienste Schlüssel und APIs Tokens. Mit diesen Anmeldeinformationen könnte ein Angreifer Ferncode (CER) Ausführung auf angeschlossenen Diensten durchführen, sich seitlich innerhalb der Infrastruktur bewegen oder sensible Daten in Cloud-Diensten leeren. Die Operation erfordert auch, dass die Anwendung libvips für die Bildverarbeitung verwendet und Lasten von unzuverlässigen Benutzern akzeptiert; Anwendungen mit MiniMagick werden nicht von dieser speziellen Route betroffen.

Critical Alert auf Rails Active Storage enthüllt Geheimnisse und ermöglicht es Ihnen, beliebige Dateien zu lesen
Bild generiert mit IA.

Die von den Forschungsteams identifizierten betroffenen Zweige und Versionen sind Rails 7.0.0 bis 7.2.3.1, Rails 8.0.0 bis 8.0.5 und Rails 8.1.0 bis 8.1.3 und Rails 6.0.0 bis 6.1.x nur dann, wenn Active Storage für die Verwendung von Vips (in Rails 6 Vips war es nicht der Standardprozessor). Rails hat Patchs veröffentlicht und empfohlene Versionen zu aktualisieren sind 7.2.3.2, 8.0.5.1 und 8.1.13.1. Darüber hinaus benötigen die parcheed Einrichtungen Libvips 8.13 oder höher und, wenn Sie Rubinvips, Version 2.2.1 oder später verwenden. Sie können die Startnotizen und Projektaktivitäten im offiziellen Rails Repository und in den Rubinvips und libvips Ressourcen überprüfen, um Versionen und Patches zu bestätigen: https: / / github.com / Schienen / Schienen / Freigaben und https: / / github.com / libvips / ruby-vips.

Für Betreiber, die den Rails-Patch nicht sofort anwenden können, gibt es eine vorübergehende Minderung: um die Blockierung von unzuverlässigen Libvips-Operationen zu ermöglichen. Wenn Ihre Umgebung befreit 8.13 oder höher ist, können Sie die Umgebungsvariable exportieren VIPs _ BLOCK _ UNTRUSTED = true oder programmmatisch aufrufen Vips.block _ nicht vertrauenswürdig (wahr) von ruby-vips 2.2.1 oder später. Wenn Ihre Installation eine frühere Version von libvips ohne diese Kapazität verwendet, ist die einzige sichere Alternative, libvips zu aktualisieren oder mit Vips für Active Storage zu stoppen, bis Sie Rails und die zugrunde liegende Bibliothek parken können.

Es ist wichtig zu verstehen, dass die Anwendung des Patches keine ungültigen Anmeldeinformationen enthält, die bereits offengelegt wurden. Schienen warnen ausdrücklich, dass nach dem Patchen alle Geheimnisse, die der Rails Prozess lesen kann, gedreht werden müssen. Zumindest umfasst dies geheim _ key _ base, key master und unverschlüsselte Anmeldeinformationen, Datenbank-Passwörter, Active Storage Service Schlüssel (S3 / GS / etc.) und Drittanbieter-Token. Die Rotation muss durch Audit und Überprüfung begleitet werden: ungewöhnlichen Zugriff suchen, Anträge auf Endpunkte, die Bilder akzeptieren, unerwartete Datenübermittlungen und Erstellung neuer Konten oder Schlüssel in verknüpften Systemen.

Parallel zur Rotation sollten Antwortteams Protokolle erfassen und analysieren, die mit der Last- und Bildverarbeitung zusammenhängen, Snapshots und Backups durch verdächtige Aktivität überprüfen und die Integrität von Bildern und Ausführungsvektoren überprüfen. Wenn es Verdacht auf Exfiltration oder vorheriges Engagement gibt, behandeln Sie den Vorfall als vollständige Intrusion: isolieren Sie engagierte Dienste, ersetzen Sie Anmeldeinformationen in allen abhängigen Systemen und betrachten Sie forensische Audits. Da ein öffentliches PoC noch nicht veröffentlicht wurde und die Naturbesitzer zum Zeitpunkt der Mitteilung nicht bestätigt wurden, können die Verpflichtungsindikatoren begrenzt sein; die Möglichkeit, Remote-Dateien zu lesen, macht jedoch ein Anzeichen für einen anormalen Zugriff auf eine Priorität.

Critical Alert auf Rails Active Storage enthüllt Geheimnisse und ermöglicht es Ihnen, beliebige Dateien zu lesen
Bild generiert mit IA.

Aus einer vertieften Architektur- und Verteidigungsperspektive sollten Maßnahmen ergriffen werden, um die Auswirkungen ähnlicher Fehler in der Zukunft zu reduzieren: die Lesefläche des Rails-Prozesses (mit dem geringsten Satz notwendiger Berechtigungen), Segment Service-Berechtigungen mit begrenzten Zugriffsrollen und Richtlinien zu minimieren, die Typen und Dateigrößen zu begrenzen, die es Active Storage akzeptiert und die Validierung von Inhalten auf der Serverseite vor dem Passieren von Dateien an native Prozessoren aufwendet. Es wird auch empfohlen, Warnungen für ausländische Active Storage-Operationen zu implementieren und ein Inventar von nativen Abhängigkeiten wie Libvips außerhalb des Ruby Paketzyklus zu halten, um sie separat zu parken.

Die Entdecker des Urteils wurden von Rails als Forscher von Ethiack und GMO Flatt Security akkreditiert. Rails hat darauf hingewiesen, dass es zusätzliche technische Details spätestens am 28. August 2026 liefern wird, wenn mehr Erkennungstechniken und feinere Beschreibungen des Angriffsvektors ankommen werden. Bis dahin ist die Prioritätsempfehlung, schnell zu parken, ggf. libvips und ruby-vips zu aktualisieren und alle Schlüssel und Geheimnisse zu drehen, die durch den Rails-Prozess lesbar sind.

Schließlich erinnern, dass die CVSS-Score 9.5 reflektiert technische Schwere, nicht Massenexposition: um ausnutzbar zu sein, muss die Anwendung Vips verwenden, um Bilder zu verarbeiten, unzuverlässige Benutzerbelastungen zu akzeptieren und einen libvips-Building zu haben, der unsichere Operationen beinhaltet. Wenn Ihr Service diese Anforderungen erfüllt, behandeln Sie diese Sicherheitslücke als operativer Notfall und gehen Sie mit den empfohlenen Updates und Rotationen mit höchster Dringlichkeit fort.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.