Vulnerabilidade crítica no Ruby on Rails expõe dados sensíveis
O Ruby on Rails divulgou correções para uma vulnerabilidade crítica no Active Storage, identificada como CVE-2026-66066, que permite a atacantes não autenticados ler arquivos arbitrários de servidores de aplicação através de uploads de imagens manipuladas. Com uma pontuação CVSS de 9.5, essa falha pode expor o ambiente de processo do Rails e segredos como a chave secreta, senhas de banco de dados e tokens de API, possibilitando execução remota de código (RCE) ou movimentação lateral em sistemas conectados.
As aplicações afetadas utilizam a biblioteca libvips para processamento de imagens e aceitam uploads de usuários não confiáveis. As versões vulneráveis incluem Rails 7.0.0 até 7.2.3.1, 8.0.0 até 8.0.5 e 8.1.0 até 8.1.3. A correção recomenda a atualização para Rails 7.2.3.2, 8.0.5.1 ou 8.1.3.1 e a rotação de segredos acessíveis pelo processo da aplicação. A falha se encontra na interação entre Active Storage e libvips, onde uploads manipulados podem invocar operações inseguras, permitindo a leitura de arquivos.
Embora não haja relatos de exploração ativa até o momento, a Rails alertou que a aplicação do patch não invalida credenciais que possam já ter sido comprometidas. A situação exige atenção imediata dos operadores para mitigar riscos potenciais.
Fonte: https://thehackernews.com/2026/07/critical-rails-flaw-could-let.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
