Vulnerabilità · 56 giorni fa
Il punto debole non è il parser delle immagini: è il confine di fiducia tra upload non fidati e processo applicativo. Se Active Storage lascia leggere file al worker Rails, un singolo upload può far uscire chiavi, password e token che poi valgono più della falla iniziale.
Rails ha corretto CVE-2026-66066 con 7.2.3.2, 8.0.5.1 e 8.1.3.1; per i rami 7.0 e 7.1 serve salire a 7.2.3.2 o oltre. L’impatto pratico riguarda le app che usano libvips con Active Storage e accettano immagini da utenti non fidati: le fonti confermano il rischio di lettura arbitraria di file e di esposizione di segreti come secret_key_base, master key, password dei database, credenziali cloud e API token.
Il vero rischio è che la patch chiude il bug, ma non annulla ciò che può essere già uscito dal server. Se quei segreti sono stati letti, il problema diventa compromissione dell’applicazione e delle risorse collegate, non più solo gestione immagini.
5 fonti che coprono questa storia
Ra Kindarails2shell Technical Analysis CVE-2026-66066
Rapid7 analyzes KindaRails2Shell (CVE-2026-66066), a Ruby on Rails Active Storage vulnerability that can allow attackers to abuse libvips and crafted MAT/HDF5 uploads to read arbitrary files from the server.
KindaRails2Shell threatens Ruby on Rails apps (CVE-2026-66066) - Help Net Security
A critical security vulnerability (CVE-2026-66066) in Ruby on Rails may allow attackers to read sensitive files off a server.
Ruby on Rails Patches Critical Vulnerability
The flaw can be exploited by unauthenticated attackers to read arbitrary files and potentially achieve remote code execution (RCE).
Rilevata vulnerabilità in Ruby on Rails
Rilasciato aggiornamento per risolvere una vulnerabilità di sicurezza con gravità “critica” in Ruby on Rails, noto framework open source per lo sviluppo di applicazioni web, scritto nel linguaggio di programmazione Ruby.
On July 29, 2026, the Ruby on Rails project published a security advisory for CVE-2026-66066, a critical vulnerability affecting Active Storage image processing when used in conjunction with the libvips image processing library.
Critical Rails Flaw Could Let Unauthenticated Attackers Read Server Files via Image Uploads
CVE-2026-66066 could expose Rails server files through image uploads, leaking secrets that may enable RCE or lateral movement.
Part of the PlainSec briefing for 2026-08-02