In Ruby on Rails gibt es eine Sicherheitslücke (CVE-2026-66066), die Angreifern ermöglicht, Dateien, auf die der Rails-Anwendungsprozess Zugriff hat, zu lesen. Dadurch können möglicherweise vertrauliche Informationen offengelegt werden, die eine Remote-Codeausführung (RCE) oder den Zugriff auf verbundene Systeme ermöglichen könnten.
Ein Security Adversary Possible arbitrary file read and remote code execution in Active Storage variant processing wurde bereits zum 29. Juli 2026 auf GitHub veröffentlicht. Die CVE-2026-66066 findet sich im Action Pack und hat einen CVSS 3.x Base-Score von 9.5 (Critical) erhalten.
Action Pack ist ein Framework zur Verarbeitung und Beantwortung von Webanfragen. In Versionen vor 7.2.3.2, 8.0.5.1 und 8.1.3.1 deaktiviert Active Storage keine libvips-Operationen, die für nicht vertrauenswürdige Inhalte als unsicher gekennzeichnet sind. Daher kann ein manipulierter Upload eine solche Operation auslösen.
Betroffene Anwendungen sind solche, die für die Verwendung von libvips konfiguriert sind und Bild-Uploads von nicht vertrauenswürdigen Benutzern akzeptieren. Ein nicht authentifizierter Angreifer könnte dieses Verhalten ausnutzen, um beliebige Dateien zu lesen, auf die der Rails-Prozess Zugriff hat. Das schließt auch Umgebungsvariablen und Anwendungsgeheimnisse ein. Die Offenlegung von Anmeldedaten wie "secret_key_base" oder Token für externe Dienste könnte die Ausführung von Remote-Code oder laterale Bewegung ermöglichen.
Eine umfangreiche Beschreibung wurde auf SonicWall veröffentlicht. Rapid 7 hat die Details in diesem Artikel zusammen gefasst. Bis zum 30. Juli 2026 sind Rapid7 keine Ausnutzungen in freier Wildbahn bekannt. Dieses Problem wurde in den Versionen 7.2.3.2, 8.0.5.1 und 8.1.3.1 behoben. Daher sollten Nutzer, die Ruby on Rails verwenden, entsprechend upgraden.
Ethiack und GMO Flatt Security, die die Schwachstelle unabhängig voneinander gemeldet haben, haben den Proof-of-Concept-Code und Details zur vollständigen Angriffskette zurückgehalten. Es gibt laut Rapid7 zwar öffentlichen Code, der angeblich CVE-2026-66066 ausnutzt. Derzeit ist unklar, inwieweit dieser mit der vollständigen Angriffskette übereinstimmt, die Rails vertraulich gemeldet wurde. (via)



MVP: 2013 – 2016




