Ruby on Rails đã phát hành bản vá cho một lỗ hổng bảo mật nghiêm trọng có thể bị khai thác từ xa mà không cần xác thực. Theo SecurityWeek ngày 1/8, sự cố này có thể dẫn tới nguy cơ thực thi mã từ xa, khiến người dùng cần cập nhật ngay.
Lỗ hổng được gán mã CVE-2026-66066 và có điểm CVSS 9,5. Đây là lỗi cho phép đọc tệp tùy ý, có thể làm rò rỉ thông tin nhạy cảm, tạo điều kiện để kẻ tấn công mở rộng xâm nhập sang các hệ thống khác và tiến tới thực thi mã từ xa.
Trong khuyến cáo bảo mật, đội ngũ duy trì Rails cho biết với các ứng dụng dùng cấu hình mặc định, kẻ tấn công không cần xác thực có thể đọc các tệp bất kỳ trên máy chủ khi hệ thống xử lý hiển thị biến thể hình ảnh. Các tệp có thể bị lộ bao gồm cả biến môi trường của tiến trình.
Rails cảnh báo rằng từ các biến môi trường bị lộ, kẻ tấn công có thể lần ra secret_key_base cùng thông tin xác thực để truy cập các hệ thống bên ngoài. Từ đó, cuộc tấn công có thể leo thang thành thực thi mã từ xa.
CVE-2026-66066 đã được khắc phục trong Active Storage ở các phiên bản 7.2.3.2, 8.0.5.1 và 8.1.3.1. Đội ngũ phát triển khuyến cáo người dùng cập nhật ngay các bản phát hành này, đồng thời nâng libvips lên ít nhất phiên bản 8.13.
Ruby on Rails cũng nhấn mạnh rằng bản cập nhật chỉ có thể chặn lỗ hổng, không thể thu hồi các bí mật đã bị lộ trước đó. Vì vậy, các ứng dụng bị ảnh hưởng cần xem toàn bộ bí mật mà tiến trình có quyền đọc là đã bị lộ và phải thay thế chúng.
Theo công ty an ninh mạng Rapid7, đến ngày 30/7 vẫn chưa ghi nhận trường hợp nào lỗ hổng này bị khai thác trong thực tế.