Auf den Punkt: Die Rails-Sicherheitslücke CVE-2026-66066 mit CVSS-Score 9,5 erlaubt Angreifern ohne Authentifizierung, über Active Storage sensible Daten wie Geheimnisse und Datenbank-Credentials auszulesen.
Ruby on Rails hat Patches für eine kritische Sicherheitslücke in Active Storage veröffentlicht, die es unauthentifizierten Angreifern ermöglicht, beliebige Dateien von Anwendungsservern über manipulierte Bild-Uploads auszulesen.
Die Sicherheitslücke trägt die Bezeichnung CVE-2026-66066 und wird mit einem CVSS-Score von 9,5 als kritisch eingestuft. Sie befindet sich in der Active-Storage-Komponente von Ruby on Rails, die für die Verwaltung von Datei-Uploads zuständig ist. Über manipulierte Bild-Uploads können unauthentifizierte Angreifer beliebige Dateien vom Server auslesen.
Potentiell exponierten Daten umfassen sensitive Konfigurationsinformationen des Rails-Prozesses, darunter der secret_key_base, der Rails-Masterkey, Datenbank-Passwörter und Credentials für Cloud-Storage-Dienste. Diese Informationen sind Ziele von höchster Priorität für Angreifer, da sie den Zugang zu gesamten Anwendungsinfrastrukturen und Backend-Systemen ermöglichen.
CTOs sollten Rails-Installationen mit Active Storage sofort auf die verfügbaren Patches aktualisieren. Die Anfälligkeit betrifft die Verarbeitung von hochgeladenen Dateien ohne ausreichende Validierung der Pfade, was Angreifern Directory Traversal zur Lesezugriff auf beliebige Systemdateien ermöglicht.
Quelle: thehackernews.com · Erschienen 29. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.