CiberSegurançaNews
Tendência

Falha crítica no Ruby on Rails permite roubo de arquivos do servidor por upload de imagens

Vulnerabilidade CVE-2026-66066 afeta o Active Storage com libvips e pode expor credenciais sensíveis, abrindo caminho para execução remota de código

A equipe do Ruby on Rails corrigiu uma vulnerabilidade crítica identificada como CVE-2026-66066 (CVSS 9,5) que pode permitir que invasores não autenticados leiam arquivos arbitrários do servidor por meio do envio de imagens especialmente manipuladas. A falha afeta o componente Active Storage quando utilizado em conjunto com a biblioteca libvips, responsável pelo processamento de imagens.

Segundo os pesquisadores da Ethiack e da GMO Flatt Security, o problema ocorre porque o Active Storage encaminhava arquivos enviados por usuários para operações inseguras do libvips. Um arquivo malicioso pode explorar esse comportamento para acessar qualquer arquivo que possa ser lido pelo processo da aplicação, expondo informações altamente sensíveis.

Entre os dados que podem ser comprometidos estão a secret_key_base do Rails, a Master Key, credenciais de banco de dados, chaves de serviços em nuvem e tokens de APIs. Com essas informações, um invasor pode evoluir o ataque para execução remota de código (RCE) ou realizar movimentação lateral dentro da infraestrutura da organização.

A vulnerabilidade afeta as versões Rails 7.0.0 até 7.2.3.1, Rails 8.0.0 até 8.0.5 e Rails 8.1.0 até 8.1.3. As versões 6.0.0 até 6.1.7.10 também podem ser impactadas quando configuradas para utilizar o libvips, embora esse não fosse o processador padrão nessa geração. Aplicações que utilizam MiniMagick não são vulneráveis a esse vetor específico de ataque.

As correções já estão disponíveis nas versões Rails 7.2.3.2, 8.0.5.1 e 8.1.3.1. Além da atualização do framework, os mantenedores recomendam instalar o libvips 8.13 ou superior, utilizar o ruby-vips 2.2.1 ou posterior, quando aplicável, e rotacionar imediatamente todas as credenciais que possam ter sido acessadas caso o ambiente tenha permanecido vulnerável.

Embora não existam evidências confirmadas de exploração em larga escala até o momento, pesquisadores alertam que uma prova de conceito (PoC) já foi publicada por terceiros, aumentando o risco de ataques oportunistas contra aplicações que ainda não receberam os patches de segurança. Por isso, especialistas recomendam que administradores priorizem a atualização dos ambientes expostos e revisem possíveis indicadores de comprometimento.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo