Un upload immagine apre i segreti del server Rails

Il punto debole non è il parser delle immagini: è il confine di fiducia tra upload non fidati e processo applicativo. Se Active Storage lascia leggere file al worker Rails, un singolo upload può far uscire chiavi, password e token che poi valgono più della falla iniziale. Rails ha corretto CVE-2026-66066 con 7.2.3.2, 8.0.5.1 e 8.1.3.1; per i rami 7.0 e 7.1 serve salire a 7.2.3.2 o oltre. L’impatto pratico riguarda le app che usano libvips con Active Storage e accettano immagini da utenti non fidati: le fonti confermano il rischio di lettura arbitraria di file e di esposizione di segreti come secret_key_base, master key, password dei database, credenziali cloud e API token. Il vero rischio è che la patch chiude il bug, ma non annulla ciò che può essere già uscito dal server. Se quei segreti sono stati letti, il problema diventa compromissione dell’applicazione e delle risorse collegate, non più solo gestione immagini.

Part of the PlainSec briefing for 2026-08-02

Every edition of this story: Un upload immagine apre i segreti del server Rails

Sources