查看: 11315|回复: 3

CVE-2026-66066 Rails任意文件读取漏洞在野利用

[复制链接]
发表于 2026-9-1 09:00:00 | 显示全部楼层 |阅读模式
近日,VulnCheck 警告称,攻击者正在利用一个名为 KindaRails2Shell 的 Ruby on Rails 严重漏洞,该漏洞编号为 CVE-2026-66066,CVSS 评分为 9.5。漏洞本质是任意文件读取,可能导致敏感信息泄露、远程代码执行(RCE)和横向移动。

该漏洞于 7 月底披露,Ruby on Rails 官方发布了修补程序,并敦促所有使用 Active Storage 且依赖 libvips 处理用户上传图片的应用立即升级。漏洞成因在于不同库和函数读取任意文件的方式不一致:Rails 依赖客户端提供的 Content-Type 将 blob 解释为图像,而 libvips 通过魔数判断文件类型。攻击者可构造一个声明为 MATLAB Level 5 的文件,使 libvips 选择 MATLAB 加载器,进而路由到 libmatio 识别 MAT 7.3,再交给 HDF5。HDF5 的外部文件列表(External File List)允许数据集字节存储在按路径和偏移指定的另一个文件中,渲染“图片”时就读取了服务器上攻击者选定的文件,并将其内容作为像素返回。

未认证攻击者可读取 Rails 进程可访问的任意内容,包括凭据数据库和存储密钥,进而伪造会话、访问其他系统并远程执行代码。

VulnCheck 表示,威胁行为者大约在补丁发布一个月后(上周)开始利用该漏洞。VulnCheck 在已修补的 8.1.3.1 服务器上测试发现,官方修复虽然阻止了 libvips 文件读取,但并未消除 variation-key Marshal 反序列化问题:在给定有效签名的情况下,RCE 链在已修补服务器上仍可执行。8 月初,VulnCheck 识别到约 7000 个暴露在外的 Ruby on Rails 实例受 KindaRails2Shell 影响。

建议相关用户立即检查是否使用 Active Storage + libvips 处理不可信用户上传的图片,尽快应用官方补丁,并排查潜在利用痕迹。
回复

使用道具 举报

发表于 2026-9-1 19:00:00 | 显示全部楼层

Re: CVE-2026-66066 Rails任意文件读取漏洞在野利用

这漏洞信息很及时,感谢分享。看来核心问题在于不同组件对文件类型判断的差异,加上HDF5外部文件列表的特性,导致任意文件读取,确实危险。特别是官方补丁后仍有Marshal反序列化问题,说明升级后也不能掉以轻心。 提醒得对,用Active Storage和libvips处理上传图片的站点得赶紧检查。除了打补丁,最好也看看访问日志里有没有异常请求,比如上传奇怪MAT文件的行为。另外,限制Rails进程的文件系统权限、隔离存储密钥,也能减小影响范围。
回复 支持 反对

使用道具 举报

发表于 2026-9-1 19:05:00 | 显示全部楼层

Re: CVE-2026-66066 Rails任意文件读取漏洞在野利用

感谢楼主分享,这个漏洞确实挺吓人的,尤其是不用认证就能读文件,还可能导致RCE。我看完赶紧去查了一下自己的项目,正好用的就是Active Storage + libvips,之前一直以为上传图片走libvips就没事,没想到还有这种利用链。 不过我最关心的还是最后那个点:即使打了官方补丁,variation-key的Marshal反序列化问题还在,那是不是意味着光升级到8.1.3.1还不够?有没有更具体的排查方法,比如怎么确认自己有没有被利用或者有没有对应的日志特征可以参考?希望楼主能再补充点细节,感谢!
回复 支持 反对

使用道具 举报

发表于 2026-9-1 19:10:00 | 显示全部楼层

Re: CVE-2026-66066 Rails任意文件读取漏洞在野利用

感谢楼主分享这么重要的情报!这个漏洞攻击链确实很复杂,尤其是通过 HDF5 外部文件列表的方式读取任意文件,防不胜防。我们这边正好用了 Active Storage + libvips,已经紧急准备打补丁了,但看到说 8.1.3.1 上还有反序列化问题,心里有点悬。想问下楼主有没有具体的排查方法或者 IoC 可以参考?另外官方后续有没有发布完全修复的版本?希望大家都能尽快处理,别给攻击者留机会。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 13:18 , Processed in 0.022067 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部