首页 网络安全 正文

Ruby on Rails远程代码执行漏洞CVE-2026-66066

摘要

栋科技漏洞库关注到 Ruby on Rails Active Storage 远程代码执行漏洞,该漏洞已追踪为CVE-2026-66066,漏洞的CVSS 3.X评分8.9。

Ruby on Rails 是一个基于Ruby语言的开源 Web 应用框架,开发速度极快,少量代码就可以实现登录、增删改查以及后台管理等功能。

一、基本情况

Ruby on Rails采用Ruby语言的开源 Web 后端开发框架,奉行约定优于配置、DRY(杜绝重复代码)思想,快速搭建网站、后台接口。

Ruby on Rails远程代码执行漏洞CVE-2026-66066

Ruby on Rails内置防XSS、CSRF、SQL 注入,自带数据库迁移工具,适合初创产品、中小型网站、后台管理系统、初创互联网项目。

栋科技漏洞库关注到 Ruby on Rails Active Storage 远程代码执行漏洞,该漏洞已追踪为CVE-2026-66066,漏洞的CVSS 3.X评分8.9。

二、漏洞分析

CVE-2026-66066位于Ruby on Rails相关版本 ,其 Active Storage 组件负责文件附件和图片变体处理,该组件存在远程代码执行漏洞。

该漏洞源于 Active Storage 在使用 libvips 处理图片变体时未禁用不安全加载器(unfuzzed loaders),Rails 7.0+ 默认配置即受影响。

简而言之,该漏洞源于 Rails Active Storage 使用 libvips 处理图像时,没有对 MATLAB/HDF5 格式文件的外部存储引用进行安全限制。

攻击者可构造恶意HDF5文件,利用其外部存储特性读取容器内敏感文件,提取SECRET_KEY_BASE密钥。

随后使用该密钥签名包含MiniMagick::Tool对象的恶意Marshal payload,绕过签名验证,触发反序列化执行任意系统命令。

这意味着未经身份认证的远程攻击者可上传特制文件,通过变体处理功能触发 libvips 不安全操作读取服务器任意文件,

获取 secret_key_base 等密钥,进而伪造签名载荷触发 Ruby Marshal 反序列化,导致远程代码执行、服务器失陷。

三、影响范围

Ruby on Rails Active Storage < 7.2.3.2

8.0 <= Ruby on Rails Active Storage < 8.0.5.1

8.1 <= Ruby on Rails Active Storage < 8.1.3.1

四、修复建议

Ruby on Rails Active Storage >= 7.2.3.2

Ruby on Rails Active Storage 8.0 >= 8.0.5.1

Ruby on Rails Active Storage 8.1 >= 8.1.3.1

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接