đŸ—“ïž Contexte

PubliĂ© le 4 septembre 2026 par Frank Rietta sur rietta.com, cet article est un post-mortem dĂ©taillĂ© d’un incident de sĂ©curitĂ© impliquant la CVE-2026-66066 (alias KindaRails2Shell), une vulnĂ©rabilitĂ© de type exĂ©cution de code Ă  distance (RCE) avec un score CVSS 9.5/10 affectant le composant ActiveStorage de Ruby on Rails 8 et versions ultĂ©rieures.

🔍 DĂ©couverte et divulgation

  • 21 juillet 2026 : DĂ©couverte initiale par des chercheurs lĂ©gitimes (Ethiack, dont AndrĂ© Baptista alias 0xacb).
  • 22 juillet 2026 : Notification responsable aux mainteneurs de Ruby on Rails.
  • 29 juillet 2026 : Publication du patch et attribution du numĂ©ro CVE. Le score CVSS n’est pas encore assignĂ© en journĂ©e, mais monte Ă  9.5 en soirĂ©e.
  • 29 juillet 2026, 21h47 EDT : Un proof-of-concept (PoC) public est commitĂ© sur GitHub, utilisant un fichier BMP malformĂ© pour dĂ©clencher l’exploit — avant mĂȘme la fin du dĂ©ploiement du patch par Rietta.
  • 30 juillet 2026, 18h51 EDT : Rails publie des outils forensiques avec des dĂ©tails techniques.
  • 31 juillet 2026, 6h56 EDT : Ethiack publie son analyse technique complĂšte.

L’embargo initialement prĂ©vu jusqu’au 28 aoĂ»t 2026 a Ă©tĂ© rendu caduc par la publication anticipĂ©e du PoC et la rĂ©tro-ingĂ©nierie du diff de patch par des tiers.

đŸ›Ąïž RĂ©ponse de Rietta

Rietta a dĂ©clenchĂ© une procĂ©dure d’urgence hotfix le soir du 29 juillet pour l’ensemble de sa base clients (entitĂ©s HIPAA et agences gouvernementales d’État). Le patch a Ă©tĂ© appliquĂ© via bundle update activestorage, validĂ© par CI, et dĂ©ployĂ© Ă  23h09 EST pour le client gouvernemental concernĂ©.

⚔ Tentatives d’exploitation

PremiÚre tentative (sonde isolée) :

  • 30 juillet 2026, 7h10:25 AM EST : Tentative d’exploitation depuis une adresse IP sur le rĂ©seau RIPE, avec un fichier BMP malicieux, user-agent se prĂ©sentant comme Chrome 131.0.0 sur Windows 10. Survenue 8h01 aprĂšs le patch, 13h22 avant la publication du PoC Ethiack.

Campagne soutenue :

  • 3 aoĂ»t 2026, 10h01:05 AM EDT : DĂ©but d’un sondage continu et adaptatif utilisant cette fois un fichier PNG dĂ©guisĂ©, depuis des adresses IP rotatives internationales.
  • User-agents observĂ©s : spoofing du crawler Claude-SearchBot d’Anthropic, et un user-agent explicite Mozilla/5.0 (CVE-2026-66066 security verification) nommant ouvertement la CVE ciblĂ©e.
  • Les tentatives se sont poursuivies tout au long du mois d’aoĂ»t 2026, souvent la nuit, avec adaptation aux contre-mesures mises en place.

📊 CorrĂ©lation PoC / attaque

La corrĂ©lation entre le PoC GitHub (fichier BMP malformĂ©) et la premiĂšre tentative d’attaque (Ă©galement BMP malformĂ©) suggĂšre, par abduction logique, que l’attaquant a utilisĂ© ce PoC public plutĂŽt qu’un outil dĂ©veloppĂ© indĂ©pendamment. AndrĂ© Baptista d’Ethiack a confirmĂ© publiquement que ce PoC Ă©tait le premier Ă  utiliser cette technique BMP.

📝 Nature de l’article

Cet article est un post-mortem technique et opĂ©rationnel publiĂ© par le prestataire de sĂ©curitĂ© Rietta, visant Ă  documenter la chronologie prĂ©cise de la divulgation, du patching et de l’exploitation de la CVE-2026-66066, et Ă  illustrer l’Ă©chec pratique des embargos de divulgation coordonnĂ©e face Ă  la vitesse de la communautĂ© de recherche offensive.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1588.005 — Obtain Capabilities: Exploits (Resource Development)
  • T1036 — Masquerading (Defense Evasion)
  • T1595.002 — Active Scanning: Vulnerability Scanning (Reconnaissance)

IOC

  • CVEs : CVE-2026-66066 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vĂ©rification factuelle : 51/100 (moyenne)

  • ⬜ rietta.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 16322 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 5 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://rietta.com/blog/ruby-on-rails-cve-exploited-hours-after-patch/