非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。
← 返回 | CVE Intelligence

CVE-2026-66066 [严重]

收录 3 篇关于 CVE-2026-66066 的安全研究、漏洞分析与攻击态势报告。

厂商
Ruby on Rails
产品
Active Storage
受影响版本
Active Storage < 7.2.3.2; >= 8.0 and < 8.0.5.1; >= 8.1 and < 8.1.3.1; libvips must be >= 8.13
CVSS
9.5
情报跨度
2026-07-29 → 2026-07-31
分析报告
3 篇关联分析

关联分析与时间线

2.
github.com | 工具 | | 原文 ↗ | #rce | #public-poc | #ruby-on-rails | #active-storage
CVE-2026-66066 的可复现实验环境与 Python PoC:构造的图片可从 Rails 进程环境读取 SECRET_KEY_BASE,进而签发触发盲 RCE 的变体载荷。面向标准 Rails 8.1.3,默认拒绝非回环目标。
为什么值得关注: 公开 PoC 已将漏洞从披露说明推进到可复现实验链,降低了攻击者复现门槛。防守方应尽快升级 Rails 与 libvips,并只在隔离、获授权的本地环境中运行该工具。
3.
ethiack.com | 漏洞 | 严重 | | 原文 ↗ | #rce | #ruby-on-rails | #active-storage | #libvips
Ethiack 研究团队发现了 KindaRails2Shell(CVE-2026-66066):一个通过 Active Storage 影响 Ruby on Rails 的严重 RCE 漏洞,超过 50 万个网站受影响。了解你是否受影响以及如何缓解。
为什么值得关注: Rails 默认图像处理路径可能泄露进程密钥并进一步导致远程代码执行。防守方必须同时升级 Active Storage 与 libvips,并轮换可能已经可被读取的密钥。