Skip to content

Kriitiline Rails’i haavatavus CVE-2026-66066: pildifailide üleslaadimine kui salajaste andmete varguse sissepääsutee

Lühidalt: Kriitiline Rails’i haavatavus CVE-2026-66066 (CVSS 9,5) võimaldab Active Storage’i moodulisse manipuleeritud pildifailide üleslaadimise kaudu lugeda tundlikke salajasi andmeid ning viia see välja kuni kaugkoodi käivitamiseni, mistõttu tuleks kohe uuendada versioonile 7.2.3.2, 8.0.5.1 või 8.1.3.1.

30. juulil avalikustatud haavatavus Ruby on Rails’i Active Storage moodulis võimaldab autentimata ründajatel manipuleeritud pildifailide üleslaadimise kaudu lugeda tundlikke faile või saavutada kaugkoodi käivitamise. CVSS-hinnang 9,5 teeb sellest ühe kriitilisema Rails’i turvaaugu viimasel ajal.

“KindaRails2Shell” nime kandev haavatavus CVE-2026-66066 puudutab Ruby on Rails’i sisseehitatud Active Storage komponenti, mille abil rakendused töötlevad failide üleslaadimist pilveteenustesse või kohalikku salvestisse. Probleemi põhjustab Active Storage’i koostoime pilditöötlusteegiga libvips: see sisaldab niinimetatud “fuzzimata” toiminguid, mida ei ole karastatud pahatahtlike sisendite vastu ja mis seetõttu ei sobi mitteusaldusväärse sisu töötlemiseks. Active Storage aga ei keela neid ebaturvalisi toiminguid piisavalt. Ohustatud on rakendused, mis kasutavad pilditöötluseks libvips’i – see on Rails 7.0-st alates vaikeseadistus – ja mis lubavad üleslaadimisi autentimata või mitteusaldusväärsetelt kasutajatelt. Viga on parandatud Active Storage versioonides 7.2.3.2, 8.0.5.1 ja 8.1.3.1.

SOCRadari infoturbejuhi (CISO) Ensar Sekeri sõnul ei vaja ründaja haavatavuse ärakasutamiseks ei kasutajakontot ega privilegeeritud juurdepääsu. Piltideks maskeeritud spetsiaalselt loodud failide abil saab ebaturvalist töötlemisahelat panna avaldama faile, millele Rails’i protsessil on juurdepääs – sealhulgas keskkonnamuutujad, rakenduse salajased andmed, andmebaasi kasutajatunnused, pilveteenuste juurdepääsuvõtmed ja API-tokenid. Sekeri sõnul on eriti kriitiline võimalik juurdepääs secret_key_base’ile, millega Rails allkirjastab ja krüpteerib küpsiseid, autentimisandmeid ja seansiandmeid. Kui see võti on kompromiteeritud, saab ründaja võltsida seansiandmeid, esineda usaldusväärse osapoolena ning halvimal juhul pääseda ligi andmebaasidele ja ühendatud pilveteenustele või liikuda külgsuunas edasi teistesse süsteemidesse.

Ettevõtete jaoks tähendab see, et näiliselt kahjutud funktsioonid, nagu profiilipildid, avatarid või pisipiltide genereerijad, võivad kujuneda sissepääsuks aluseks olevasse infrastruktuuri. Beauceron Security esindaja David Shipley kirjeldab haavatavuse tuuma tabavalt: ründaja saab üles laadida “pildi”, mis pole tegelikult üldse pilt, vaid kood, mis varastab salajasi andmeid. Esmapilgul piiratuna näivast teabelekke haavatavusest võib secret_key_base varguse kaudu kujuneda kogu rakenduse oluliselt ulatuslikum kompromiteerimine.

Infoturbejuhtidel (CISO) tasub lähiajal kontrollida kõiki sise- ja kolmandate osapoolte hallatavaid rakendusi, et selgitada, kas need kasutavad Rails’i koos Active Storage ja libvips-põhise pilditöötlusega, ning kohe parandada mõjutatud versioonid. Selleks tuleb koostada ülevaade kõigist funktsioonidest, mis lubavad pildifailide üleslaadimist, sealhulgas avataridest, tugiteenuse manustest ja muudest sarnastest üleslaadimisvõimalustest, ning kontrollida, kas autentimata kasutajatel on juurdepääs sellistele üleslaadimisfunktsioonidele. Arvestades üle 1000 aktiivse Rails’i arendaja kogukonda ja raamistiku laialdast levikut ettevõtterakendustes, on oodata rünnakutehnikate kiiret edasiarengut.


Allikas: www.csoonline.com · Avaldatud 5. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: