查看: 155|回复: 0

CVE-2026-66066 Rails任意文件读取漏洞在野利用

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
近日,VulnCheck 警告称,攻击者正在利用一个名为 KindaRails2Shell 的 Ruby on Rails 严重漏洞,该漏洞编号为 CVE-2026-66066,CVSS 评分为 9.5。漏洞本质是任意文件读取,可能导致敏感信息泄露、远程代码执行(RCE)和横向移动。

该漏洞于 7 月底披露,Ruby on Rails 官方发布了修补程序,并敦促所有使用 Active Storage 且依赖 libvips 处理用户上传图片的应用立即升级。漏洞成因在于不同库和函数读取任意文件的方式不一致:Rails 依赖客户端提供的 Content-Type 将 blob 解释为图像,而 libvips 通过魔数判断文件类型。攻击者可构造一个声明为 MATLAB Level 5 的文件,使 libvips 选择 MATLAB 加载器,进而路由到 libmatio 识别 MAT 7.3,再交给 HDF5。HDF5 的外部文件列表(External File List)允许数据集字节存储在按路径和偏移指定的另一个文件中,渲染“图片”时就读取了服务器上攻击者选定的文件,并将其内容作为像素返回。

未认证攻击者可读取 Rails 进程可访问的任意内容,包括凭据数据库和存储密钥,进而伪造会话、访问其他系统并远程执行代码。

VulnCheck 表示,威胁行为者大约在补丁发布一个月后(上周)开始利用该漏洞。VulnCheck 在已修补的 8.1.3.1 服务器上测试发现,官方修复虽然阻止了 libvips 文件读取,但并未消除 variation-key Marshal 反序列化问题:在给定有效签名的情况下,RCE 链在已修补服务器上仍可执行。8 月初,VulnCheck 识别到约 7000 个暴露在外的 Ruby on Rails 实例受 KindaRails2Shell 影响。

建议相关用户立即检查是否使用 Active Storage + libvips 处理不可信用户上传的图片,尽快应用官方补丁,并排查潜在利用痕迹。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-1 10:01 , Processed in 0.020488 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部