Rails esposto: lettura arbitraria, segreti e RCE

VulnCheck riferisce che CVE-2026-66066, detta KindaRails2Shell, è già sfruttata contro Ruby on Rails con Active Storage e libvips. La falla consente di leggere file arbitrari sul server, estrarre segreti e arrivare a RCE e movimento laterale. Il problema nasce da una discordanza tra parser. Rails e libvips non interpretano l’upload nello stesso modo, così un file caricato come immagine può essere instradato fino a leggere un file del server invece del contenuto previsto. Da lì, credenziali e chiavi rubate possono aprire sessioni, servizi e sistemi aggiuntivi. Rails ha già pubblicato patch e strumenti forensi, ma VulnCheck segnala anche un residuo su server 8.1.3.1 corretti: con una firma valida, un gadget di deserializzazione Marshal può ancora eseguire codice. Per chi gestisce app che accettano upload da utenti non fidati, la superficie non finisce con l’aggiornamento.

Part of the PlainSec briefing for 2026-08-31

Editions

Sources