Skip to content

Rails’i turvaauk võimaldab manipuleeritud pildifailide üleslaadimise kaudu failidele juurdepääsu

Lühidalt: Rails’i turvaauk CVE-2026-66066 CVSS-skooriga 9,5 võimaldab autentimata ründajatel Active Storage’i kaudu välja lugeda tundlikke andmeid, näiteks saladusi ja andmebaasi juurdepääsuandmeid.

Ruby on Rails on avaldanud paigad kriitilisele turvaaugule Active Storage’is, mis võimaldab autentimata ründajatel manipuleeritud pildifailide üleslaadimise kaudu rakendusserveritest suvalisi faile välja lugeda.

Turvaauk kannab tähistust CVE-2026-66066 ja on CVSS-skooriga 9,5 liigitatud kriitiliseks. See asub Ruby on Railsi Active Storage komponendis, mis vastutab failide üleslaadimise haldamise eest. Manipuleeritud pildifailide üleslaadimise kaudu saavad autentimata ründajad serverist välja lugeda suvalisi faile.

Potentsiaalselt paljastuvate andmete hulka kuuluvad Railsi protsessi tundlikud konfiguratsiooniandmed, sealhulgas secret_key_base, Railsi peavõti (master key), andmebaasi paroolid ja pilvepõhiste salvestusteenuste juurdepääsuandmed. Need andmed on ründajate jaoks kõrgeima prioriteediga sihtmärgid, kuna need võimaldavad juurdepääsu kogu rakenduse infrastruktuurile ja taustasüsteemidele.

CTO-d peaksid Active Storage’it kasutavad Railsi installatsioonid viivitamatult uuendama olemasolevate paikadega. Haavatavus puudutab üleslaaditud failide töötlemist ilma failiteede piisava valideerimiseta, mis võimaldab ründajatel kataloogirände (directory traversal) kaudu lugeda suvalisi süsteemifaile.


Allikas: thehackernews.com · Avaldatud 29. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: