Ruby on Rails: Sicherheitslücke CVE-2026-66066 ermöglicht Schlüsselklau über Bilder

Sicherheit (Pexels, allgemeine Nutzung)In Ruby on Rails gibt es eine Sicherheitslücke (CVE-2026-66066), die Angreifern ermöglicht, Dateien, auf die der Rails-Anwendungsprozess Zugriff hat, zu lesen. Dadurch  können möglicherweise vertrauliche Informationen offengelegt werden, die eine Remote-Codeausführung (RCE) oder den Zugriff auf verbundene Systeme ermöglichen könnten.

Ein Security Adversary Possible arbitrary file read and remote code execution in Active Storage variant processing wurde bereits zum 29. Juli 2026 auf GitHub veröffentlicht. Die CVE-2026-66066 findet sich im Action Pack und hat einen CVSS 3.x Base-Score von 9.5 (Critical) erhalten.

Action Pack ist ein Framework zur Verarbeitung und Beantwortung von Webanfragen. In Versionen vor 7.2.3.2, 8.0.5.1 und 8.1.3.1 deaktiviert Active Storage keine libvips-Operationen, die für nicht vertrauenswürdige Inhalte als unsicher gekennzeichnet sind. Daher kann ein manipulierter Upload eine solche Operation auslösen.

Betroffene Anwendungen sind solche, die für die Verwendung von libvips konfiguriert sind und Bild-Uploads von nicht vertrauenswürdigen Benutzern akzeptieren. Ein nicht authentifizierter Angreifer könnte dieses Verhalten ausnutzen, um beliebige Dateien zu lesen, auf die der Rails-Prozess Zugriff hat. Das schließt auch Umgebungsvariablen und Anwendungsgeheimnisse ein. Die Offenlegung von Anmeldedaten wie "secret_key_base" oder Token für externe Dienste könnte die Ausführung von Remote-Code oder laterale Bewegung ermöglichen.

Eine umfangreiche Beschreibung wurde auf SonicWall veröffentlicht. Rapid 7 hat die Details in diesem Artikel zusammen gefasst. Bis zum  30. Juli 2026 sind Rapid7 keine Ausnutzungen in freier Wildbahn bekannt. Dieses Problem wurde in den Versionen 7.2.3.2, 8.0.5.1 und 8.1.3.1 behoben. Daher sollten Nutzer, die Ruby on Rails verwenden, entsprechend upgraden.

Ethiack und GMO Flatt Security, die die Schwachstelle unabhängig voneinander gemeldet haben, haben den Proof-of-Concept-Code und Details zur vollständigen Angriffskette zurückgehalten. Es gibt laut Rapid7 zwar öffentlichen Code, der angeblich CVE-2026-66066 ausnutzt. Derzeit ist unklar, inwieweit dieser mit der vollständigen Angriffskette übereinstimmt, die Rails vertraulich gemeldet wurde. (via)

Dieser Beitrag wurde unter Sicherheit, Software abgelegt und mit , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.