Cibersegurança

Ruby on Rails corrige vulnerabilidade crítica

Framework lançou correções para falha crítica que permite a atacantes não autenticados executar código remotamente. Vulnerabilidade está registrada como CVE-2026-66066 e recebeu nota 9,5 no CVSS.


Ionut Arghire Domingo - 02 de Agosto de 2026 às 11:06
SecurityWeek

O Ruby on Rails lançou nesta semana correções para uma vulnerabilidade crítica que pode permitir que atacantes não autenticados obtenham execução remota de código (RCE, na sigla em inglês para Remote Code Execution).

Framework de aplicação web do lado do servidor escrito em Ruby, o Ruby on Rails é usado para o desenvolvimento rápido de aplicações web full-stack e APIs.

Registrada como CVE-2026-66066, com pontuação 9,5 no CVSS (Sistema de Pontuação de Vulnerabilidades Comuns), a falha crítica de segurança é descrita como uma leitura arbitrária de arquivos que potencialmente expõe segredos, permitindo que atacantes remotos executem código ou se movam lateralmente para outros sistemas.

"Em sua configuração padrão, uma aplicação Rails que exibe variantes de imagem pode permitir que um atacante não autenticado leia arquivos arbitrários do servidor, incluindo o ambiente de processo", observam os mantenedores do Ruby on Rails em um comunicado.

Dentro do ambiente exposto, explica o comunicado, os atacantes podem encontrar o secret_key_base e credenciais para sistemas externos, que podem ser usados de forma indevida para escalar o ataque até a execução remota de código.

O problema afeta aplicações que usam a biblioteca libvips para processamento de imagens no Active Storage e que permitem o upload de imagens de usuários não confiáveis.

Como a libvips marca algumas operações de leitura e escrita de arquivos como "unfuzzed" (não verificadas, ou seja, inseguras para conteúdo não confiável) e o Active Storage não desabilitava essas operações, um atacante poderia fazer upload de um arquivo criado especificamente para acionar uma dessas operações.

"Estamos cientes de um mecanismo pelo qual um atacante, ao fazer upload de um arquivo criado de forma proposital, consegue causar a divulgação do conteúdo de arquivos arbitrários acessíveis no sistema de arquivos da aplicação alvo", diz o comunicado do Ruby on Rails.

A CVE-2026-66066 foi corrigida nas versões 7.2.3.2, 8.0.5.1 e 8.1.3.1 do Active Storage. Os usuários são orientados a atualizar suas implantações o mais rápido possível, além de atualizar a libvips para pelo menos a versão 8.13, já que versões anteriores da biblioteca não suportam a desativação das operações "unfuzzed".

"A atualização fecha a vulnerabilidade, mas não desfaz um segredo exfiltrado caso isso já tenha ocorrido. Uma aplicação afetada deve tratar todo segredo legível pelo processo da aplicação como potencialmente exposto e alterá-lo", observa o Ruby on Rails.

De acordo com a empresa de cibersegurança Rapid7, até 30 de julho não há evidências de que a falha de segurança tenha sido explorada em ambiente real.

Ruby on Rails Vulnerabilidade Cibersegurança

FONTE

SecurityWeek