Ruby on Rails 框架曝高危漏洞 CVE - 2026 - 66066,企业需紧急应对!
漏洞概述Ruby on Rails“Rails”Web 应用程序框架近日曝出一个新的严重漏洞 CVE - 2026 - 66066它能让看似无害的图片成为窥探秘密的入口。该漏洞于 7 月 30 日披露严重程度评分高达 9.5 分满分 10 分对运行处理用户上传图片的 Rails 应用程序的企业构成重大威胁。此漏洞被称为“KindaRails2Shell”它利用了开源框架中过于轻信的 Active Storage 组件使未经验证的攻击者能够读取敏感文件甚至可能进行远程代码执行RCE。Active Storage 的 7.2.3.2、8.0.5.1 和 8.1.3.1 版本已修复该问题运行 Rails 的企业应立即更新。Beauceron Security 的 David Shipley 表示“攻击者上传的看似是图片实则是能窃取秘密的代码这才是最要命的。”攻击者获取关键权限Ruby on Rails 是一个开源的服务器端应用程序框架用于构建全栈 Web 应用程序和应用程序编程接口API。它因可扩展性强、易于学习和使用、支持快速应用开发、拥有超 1000 名工程师组成的活跃社区进行开发和维护以及近两百万行预构建代码的丰富库而受到开发者的欢迎。CVE - 2026 - 66066 专门针对 Rails 内置的 Active Storage 组件该组件允许用户将文件上传到云服务或本地磁盘并将其与应用程序关联。具体而言此漏洞利用了 Active Storage 与 libvips 图像处理库交互生成图像的方式。libvips 包含一些所谓的“未经过模糊测试”的操作这些操作未通过模糊测试技术来抵御恶意输入模糊测试可检测它们在何处崩溃、泄露数据或以其他异常方式运行。这使得它们在处理不可信内容时不安全但 Active Storage 并未充分禁用这些操作。SOCRadar 的首席信息安全官 Ensar Seker 解释道“CVE - 2026 - 66066 特别危险因为攻击者可能无需账户或特权访问权限。”攻击者可以通过上传特制文件来利用这个不安全的管道诱使 Active Storage 让他们访问 Rails 进程有权限访问的文件甚至是应用程序处理环境中的高度敏感文件。Seker 解释说实际上这可能会暴露环境变量、Rails 应用程序密钥、数据库凭证、云访问密钥、API 令牌以及连接服务的凭证。攻击者还可以获取用于对 cookie、凭证和会话数据进行签名和加密的 secret_key_base。一旦 secret_key_base 被泄露攻击者实际上就掌握了应用程序的关键权限。Seker 说“直接的漏洞是任意文件读取问题但窃取 Rails 的 secret_key_base 等秘密可能会将信息泄露问题演变成更广泛的安全漏洞。”根据应用程序的不同攻击者可能会伪造可信的应用程序数据或会话访问数据库和云服务横向渗透到连接的系统或者实现远程代码执行。Seker 表示这种攻击升级路径正是该漏洞被认定为严重漏洞的原因。“看似常规的图像上传功能如个人资料图片、头像或缩略图生成器可能会成为进入应用程序底层基础设施的入口。”如何判断是否受影响当应用程序配置为使用 libvips 进行 Active Storage 图像处理自 Rails 7.0 起为默认行为并且接受来自不可信或未经验证用户的图像上传时就会受到影响。Seker 建议企业审核每个内部和第三方应用程序以确定它们是否如此配置并立即对 Rails 和 Active Storage 进行补丁修复。他们还应该检查每个接受图像的功能包括头像、支持附件、产品图片和管理上传功能。他说仅升级 Rails 是不够的如果其底层仍安装有较旧版本的 libvipslibvips 必须是 8.13 或更高版本。Seker 指出Rails 项目提供的取证指南和工具可以帮助企业确定应用程序是否易受攻击或文件是否可被利用。此外审查应用程序、代理、对象存储和图像处理日志以查找可疑的上传或异常请求也很重要。管理员还应轮换 Rails 中的 secret_key_base 和其他所有凭证使活跃会话失效并调查下游系统中可能暴露的凭证。Seker 说“安全团队应将此视为潜在的秘密泄露事件而不仅仅是一次补丁管理操作。”不要轻信图像处理管道Seker 指出复杂的图像库支持多种格式依赖众多解析器和第三方组件从而形成了广泛的攻击面。因此这些库“应被视为不可信的代码执行区域”。他建议将图像处理隔离在专用的沙箱、容器中或者限制在对文件系统访问权限最小的工作进程中。不应有不必要的网络连接也不应允许访问应用程序的文件或秘密。应应用严格的白名单对文件内容进行人工验证并在处理上传文件之前进行扫描将其存储在应用程序目录之外。Seker 表示其他额外的控制措施应包括使用短期且范围狭窄的凭证、限制出站网络访问、监控依赖项和软件组成以及进行自动化测试以确认升级后禁用了危险的编解码器或操作。他指出“更广泛的教训是组织不能仅仅通过询问是否‘使用 Rails’来评估风险。”他指出运行相同 Rails 版本的两个应用程序根据其图像处理器、上传路径和操作系统包的不同可能面临截然不同的风险。这使得了解运行时配置、库和应用程序功能变得至关重要。他补充说此事件也证明了在漏洞响应中轮换密钥的重要性。“当漏洞允许任意文件访问时安装补丁可以关闭入口但无法撤销可能已被复制的凭证。”不要以为自己高枕无忧Beauceron 的 Shipley 指出此漏洞凸显了软件物料清单SBOM的完美用例它可以加速发现易受攻击的软件并进行分类处理。企业除了隔离系统和打补丁之外还可以采用智能 Web 应用程序防火墙进行监控和干预。他说“在任何严重漏洞事件中你最不想听到的就是‘任意代码执行’和‘远程代码执行’这两者都可能意味着坏消息。”他还指出有趣的是此次漏洞披露过程被打乱了。由于几位研究人员逆向工程了攻击方法并发布了概念验证代码Rails 比原计划提前近一个月发布了有关该漏洞的技术细节以及评估应用程序漏洞和查找数据泄露证据的取证工具。Seker 指出概念验证代码的出现“大大增加了机会主义扫描和攻击尝试的可能性”。因此他说“即使那些没有发现明显被攻击迹象的组织也不应认为仅靠打补丁就能消除之前泄露的秘密所带来的风险。”分类漏洞、安全、开发工具、软件开发、Web 开发、开发方法

相关新闻

OneDark-Pro主题终极指南:从新手到高手的完整使用教程

OneDark-Pro主题终极指南:从新手到高手的完整使用教程

OneDark-Pro主题终极指南:从新手到高手的完整使用教程 【免费下载链接】OneDark-Pro Atoms iconic One Dark theme for Visual Studio Code 项目地址: https://gitcode.com/gh_mirrors/on/OneDark-Pro 您是否曾为VS Code编辑器单调的界面感到厌倦&#xff1f…

2026/8/5 18:54:28 阅读更多 →
纯真社区版IP库,免费授权

纯真社区版IP库,免费授权

纯真IP库:社区版免费授权,商业版精准服务 自2005年起,纯真(CZ88.NET)一直为广大社区用户提供免费的社区版IP地址库服务。这项服务已成为国内开发者、网络管理员和IT爱好者的重要资源。只要获得纯真的授权,用户就能免费使用这一IP库&#xff0…

2026/8/5 18:53:27 阅读更多 →
3分钟永久激活IDM:中文版激活脚本完整指南

3分钟永久激活IDM:中文版激活脚本完整指南

3分钟永久激活IDM:中文版激活脚本完整指南 【免费下载链接】IDM-Activation-Script-ZH IDM激活脚本汉化版 项目地址: https://gitcode.com/gh_mirrors/id/IDM-Activation-Script-ZH 还在为Internet Download Manager(IDM)的试用期限制…

2026/8/5 18:53:27 阅读更多 →

最新新闻

终极指南:如何用PoeCharm中文版轻松构建《流放之路》完美角色

终极指南:如何用PoeCharm中文版轻松构建《流放之路》完美角色

终极指南:如何用PoeCharm中文版轻松构建《流放之路》完美角色 【免费下载链接】PoeCharm Path of Building Chinese version 项目地址: https://gitcode.com/gh_mirrors/po/PoeCharm 还在为《流放之路》复杂的角色构建而烦恼吗?面对游戏里上千个天…

2026/8/5 19:42:44 阅读更多 →
YOLOv5s/yolov7/yolov8+pyqt flask车流量检测213设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

YOLOv5s/yolov7/yolov8+pyqt flask车流量检测213设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

YOLOv5s/yolov7/yolov8pyqt flask车流量检测213设计源文件万字报告讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码 统计系统 车辆检测:实时检测不同类型的车辆,包括:汽车,卡车,公共汽车,摩托车。2车…

2026/8/5 19:42:44 阅读更多 →
企业财务治理平台有哪些?满足主数据管理+指标治理+口径统一的厂商全景图

企业财务治理平台有哪些?满足主数据管理+指标治理+口径统一的厂商全景图

"同一个指标,财务部和业务部报出来的数不一样"——这个场景在大型企业的经营分析会上几乎每个月都在上演。不是谁的Excel公式写错了,而是两个部门对这个指标的定义、计算口径、取数来源不一样。这也不是ERP的问题,ERP把账算对了&am…

2026/8/5 19:42:44 阅读更多 →
OpenXR-Toolkit:如何通过智能渲染优化技术实现VR应用性能的30-50%提升?

OpenXR-Toolkit:如何通过智能渲染优化技术实现VR应用性能的30-50%提升?

OpenXR-Toolkit:如何通过智能渲染优化技术实现VR应用性能的30-50%提升? 【免费下载链接】OpenXR-Toolkit A collection of useful features to customize and improve existing OpenXR applications. 项目地址: https://gitcode.com/gh_mirrors/op/Ope…

2026/8/5 19:42:44 阅读更多 →
OpenCore Legacy Patcher终极指南:让2007-2017款旧Mac重获新生

OpenCore Legacy Patcher终极指南:让2007-2017款旧Mac重获新生

OpenCore Legacy Patcher终极指南:让2007-2017款旧Mac重获新生 【免费下载链接】OpenCore-Legacy-Patcher Experience macOS just like before 项目地址: https://gitcode.com/GitHub_Trending/op/OpenCore-Legacy-Patcher 你是否还在为老款Mac无法升级到最新…

2026/8/5 19:42:44 阅读更多 →
揭秘模板网站建设源码:中小企业如何低成本打造专属品牌官网

揭秘模板网站建设源码:中小企业如何低成本打造专属品牌官网

说实话,在这个人人都有公众号、个个都能做短视频的时代,很多人可能会问:咱们这些小老板或者独立开发者,还需要专门花大价钱去搞一个正规的网站吗?说实话,以前我也这么想。那时候觉得网站就是个摆设,能搜到就算赢,随便套个免费的HTML皮囊扔上去就行。但真到了要正经做生…

2026/8/5 19:41:44 阅读更多 →

日新闻

Java缓存框架:JetCache

Java缓存框架:JetCache

TOC 一、简介 JetCache 是一个 Java 缓存抽象框架,为不同的缓存解决方案提供了统一的使用方式。 它提供的注解比 Spring Cache 更加强大。 JetCache 的注解支持原生 TTL、两级缓存以及在分布式环境中的自动刷新功能,同时你也可以通过代码直接操作 Cach…

2026/8/5 0:00:43 阅读更多 →
AD 铺铜设置十字连接,过孔全连接,新版AD的简单设置

AD 铺铜设置十字连接,过孔全连接,新版AD的简单设置

需求:通孔焊盘 十字花;过孔 Via 实心直连;贴片焊盘按需设置 AD 测试版本AD24 很多工程师踩坑:全部统一十字,导致接地过孔阻抗高、大电流发热! 一、快捷键打开规则 PCB 界面按下:D R 展开…

2026/8/5 0:00:43 阅读更多 →
AI素描转换技术深度拆解(2024最新论文+工业级落地代码):从Stable Diffusion ControlNet到LoRA微调全链路解析

AI素描转换技术深度拆解(2024最新论文+工业级落地代码):从Stable Diffusion ControlNet到LoRA微调全链路解析

更多请点击: https://kaifayun.com 第一章:AI生成素描效果 AI生成素描效果是计算机视觉与风格迁移技术融合的典型应用,其核心在于将彩色照片或RGB图像转换为具有手绘质感、明暗对比强烈、边缘清晰的单色素描图像。该过程通常依赖于深度学习模…

2026/8/5 0:00:43 阅读更多 →

周新闻

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

最大流算法详解:从水管网络到Ford-Fulkerson与Dinic实战

1. 从水管网络到最大流:一个核心问题的诞生想象一下,你是一个城市供水系统的总工程师。你的城市有多个水源(水库),需要通过一个复杂的地下管道网络,将水输送到各个居民区。每条管道都有其最大通水能力&…

2026/8/5 15:00:43 阅读更多 →
基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

基于Springboot的企业门户网站(源码+LW+调试文档+讲解)

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…

2026/8/5 13:13:56 阅读更多 →
MATLAB xcorr函数详解:从互相关原理到四大实战应用

MATLAB xcorr函数详解:从互相关原理到四大实战应用

1. 从一次信号“找茬”说起:为什么我们需要互相关几年前,我在处理一组声学传感器数据时遇到了一个棘手的问题。我有两个麦克风记录了一段相同的音频信号,理论上它们接收到的声音波形应该非常相似,只是由于麦克风位置不同&#xff…

2026/8/5 10:20:36 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/4 13:38:24 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/4 11:09:16 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/4 13:38:40 阅读更多 →