📰 Source : BleepingComputer — publié le 1er août 2026
🔍 Contexte Les mainteneurs de Ruby on Rails ont publié un avis de sécurité concernant CVE-2026-66066, une vulnérabilité critique affectant le composant Active Storage, utilisé pour la gestion des uploads de fichiers et pièces jointes dans les applications Rails.
⚠️ Nature de la vulnérabilité
La faille est exploitable lorsque la bibliothèque de traitement d’images libvips est utilisée (et non ImageMagick). Un attaquant non authentifié peut uploader une image spécialement forgée pour lire des fichiers arbitraires sur le serveur, y compris les variables d’environnement contenant des secrets sensibles (secret_key_base, identifiants de bases de données, credentials cloud).
🎯 Conditions d’exploitation
- L’application utilise libvips comme processeur d’images
- Le serveur accepte des uploads d’images provenant d’utilisateurs non fiables
- libvips est le processeur par défaut dans les images Docker officielles Rails, ainsi que sur Debian et Ubuntu
📦 Versions affectées
- Active Storage avant 7.2.3.2
- Active Storage 8.0.x avant 8.0.5.1
- Active Storage 8.1.x avant 8.1.3.1
- Rails 6.x uniquement si Active Storage est configuré hors de ses valeurs par défaut
💥 Escalade vers RCE
Selon Akamai, qui a nommé la chaîne d’attaque “KindaRails2Shell”, la compromission du secret_key_base permet à l’attaquant de forger des cookies de session, signer des Global IDs et manipuler des données sérialisées, menant à une exécution de code à distance complète sur le serveur.
🔓 Divulgation et PoC Les détails techniques complets, initialement prévus pour le 28 août, ont été publiés prématurément en raison de la disponibilité rapide de preuves de concept (PoC) publiques. Des outils d’investigation forensique ont également été publiés par l’équipe Rails.
🛡️ Mesures disponibles
- Mise à niveau vers libvips 8.13 ou supérieur
- Rotation du
secret_key_baseet de tous les secrets applicatifs - Pour libvips ≥ 8.13 : définir la variable d’environnement
VIPS_BLOCK_UNTRUSTEDou appelerVips.block_untrusted(true)(ruby-vips ≥ 2.2.1) - Aucun contournement disponible pour libvips < 8.13
- Akamai a publié des protections WAF, mais note qu’elles ne sont que temporaires face à des attaquants utilisant des outils IA
🏢 Découverte La vulnérabilité a été découverte et divulguée de manière responsable par des chercheurs d’Ethiack et GMO Flatt Security Inc.
📌 Type d’article : Alerte de sécurité et patch de sécurité — vise à informer les administrateurs et développeurs Rails de la criticité de la faille et des actions correctives disponibles.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1083 — File and Directory Discovery (Discovery)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1134 — Access Token Manipulation (Privilege Escalation)
IOC
🟡 Indice de vérification factuelle : 56/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 3759 chars — texte complet (15pts)
- ✅ 1 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/rails-patches-critical-active-storage-flaw-with-rce-potential/