非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

KindaRails2Shell——通过 Active Storage 在 Rails 中实现严重 RCE(CVE-2026-66066)

摘要

Ethiack 研究团队发现了 KindaRails2Shell(CVE-2026-66066):一个通过 Active Storage 影响 Ruby on Rails 的严重 RCE 漏洞,超过 50 万个网站受影响。了解你是否受影响以及如何缓解。

为什么值得关注

Rails 默认图像处理路径可能泄露进程密钥并进一步导致远程代码执行。防守方必须同时升级 Active Storage 与 libvips,并轮换可能已经可被读取的密钥。
厂商
Ruby on Rails
产品
Active Storage
受影响版本
Active Storage < 7.2.3.2; >= 8.0 and < 8.0.5.1; >= 8.1 and < 8.1.3.1; libvips must be >= 8.13
CVSS
9.5
发布时间
收录时间

原文 ↗

相关内容

返回