据SecurityWeek 8月1日报道,基于Ruby语言的Web开发框架Ruby on Rails本周发布安全补丁,修复了一项高危漏洞。该漏洞可被未认证攻击者利用,在特定条件下进一步导致远程代码执行(RCE)。
该漏洞编号为CVE-2026-66066,CVSS评分为9.5。根据披露信息,这是一个任意文件读取漏洞,可能造成敏感信息泄露,并为后续远程代码执行创造条件。
Rails官方在安全公告中表示,在默认配置下,应用在处理图片变体时,未认证攻击者可能读取服务器上的任意文件,其中包括进程可访问的环境变量。公告指出,攻击者可借此获取secret_key_base及外部系统认证信息,并进一步实现远程代码执行。
目前,Active Storage 7.2.3.2、8.0.5.1和8.1.3.1版本已完成修复。官方建议用户尽快升级至上述修复版本,并将libvips升级至8.13及以上。Rails同时提醒,升级虽可修补漏洞,但无法收回已泄露的机密信息;受影响应用应将进程可读取的所有敏感信息视为已暴露,并及时进行更换。
安全公司Rapid7表示,截至7月30日,尚未发现该漏洞被用于实际攻击的确凿案例。
记者信息