Ruby on Rails远程代码执行漏洞CVE-2026-66066
Ruby on Rails 是一个基于Ruby语言的开源 Web 应用框架,开发速度极快,少量代码就可以实现登录、增删改查以及后台管理等功能。
一、基本情况
Ruby on Rails采用Ruby语言的开源 Web 后端开发框架,奉行约定优于配置、DRY(杜绝重复代码)思想,快速搭建网站、后台接口。

Ruby on Rails内置防XSS、CSRF、SQL 注入,自带数据库迁移工具,适合初创产品、中小型网站、后台管理系统、初创互联网项目。
栋科技漏洞库关注到 Ruby on Rails Active Storage 远程代码执行漏洞,该漏洞已追踪为CVE-2026-66066,漏洞的CVSS 3.X评分8.9。
二、漏洞分析
CVE-2026-66066位于Ruby on Rails相关版本 ,其 Active Storage 组件负责文件附件和图片变体处理,该组件存在远程代码执行漏洞。
该漏洞源于 Active Storage 在使用 libvips 处理图片变体时未禁用不安全加载器(unfuzzed loaders),Rails 7.0+ 默认配置即受影响。
简而言之,该漏洞源于 Rails Active Storage 使用 libvips 处理图像时,没有对 MATLAB/HDF5 格式文件的外部存储引用进行安全限制。
攻击者可构造恶意HDF5文件,利用其外部存储特性读取容器内敏感文件,提取SECRET_KEY_BASE密钥。
随后使用该密钥签名包含MiniMagick::Tool对象的恶意Marshal payload,绕过签名验证,触发反序列化执行任意系统命令。
这意味着未经身份认证的远程攻击者可上传特制文件,通过变体处理功能触发 libvips 不安全操作读取服务器任意文件,
获取 secret_key_base 等密钥,进而伪造签名载荷触发 Ruby Marshal 反序列化,导致远程代码执行、服务器失陷。
三、影响范围
Ruby on Rails Active Storage < 7.2.3.2
8.0 <= Ruby on Rails Active Storage < 8.0.5.1
8.1 <= Ruby on Rails Active Storage < 8.1.3.1
四、修复建议
Ruby on Rails Active Storage >= 7.2.3.2
Ruby on Rails Active Storage 8.0 >= 8.0.5.1
Ruby on Rails Active Storage 8.1 >= 8.1.3.1
五、参考链接
管理员已设置登录后刷新可查看