đïž Contexte
PubliĂ© le 4 septembre 2026 par Frank Rietta sur rietta.com, cet article est un post-mortem dĂ©taillĂ© d’un incident de sĂ©curitĂ© impliquant la CVE-2026-66066 (alias KindaRails2Shell), une vulnĂ©rabilitĂ© de type exĂ©cution de code Ă distance (RCE) avec un score CVSS 9.5/10 affectant le composant ActiveStorage de Ruby on Rails 8 et versions ultĂ©rieures.
đ DĂ©couverte et divulgation
- 21 juillet 2026 : Découverte initiale par des chercheurs légitimes (Ethiack, dont André Baptista alias 0xacb).
- 22 juillet 2026 : Notification responsable aux mainteneurs de Ruby on Rails.
- 29 juillet 2026 : Publication du patch et attribution du numĂ©ro CVE. Le score CVSS n’est pas encore assignĂ© en journĂ©e, mais monte Ă 9.5 en soirĂ©e.
- 29 juillet 2026, 21h47 EDT : Un proof-of-concept (PoC) public est commitĂ© sur GitHub, utilisant un fichier BMP malformĂ© pour dĂ©clencher l’exploit â avant mĂȘme la fin du dĂ©ploiement du patch par Rietta.
- 30 juillet 2026, 18h51 EDT : Rails publie des outils forensiques avec des détails techniques.
- 31 juillet 2026, 6h56 EDT : Ethiack publie son analyse technique complĂšte.
L’embargo initialement prĂ©vu jusqu’au 28 aoĂ»t 2026 a Ă©tĂ© rendu caduc par la publication anticipĂ©e du PoC et la rĂ©tro-ingĂ©nierie du diff de patch par des tiers.
đĄïž RĂ©ponse de Rietta
Rietta a dĂ©clenchĂ© une procĂ©dure d’urgence hotfix le soir du 29 juillet pour l’ensemble de sa base clients (entitĂ©s HIPAA et agences gouvernementales d’Ătat). Le patch a Ă©tĂ© appliquĂ© via bundle update activestorage, validĂ© par CI, et dĂ©ployĂ© Ă 23h09 EST pour le client gouvernemental concernĂ©.
âïž Tentatives d’exploitation
PremiÚre tentative (sonde isolée) :
- 30 juillet 2026, 7h10:25 AM EST : Tentative d’exploitation depuis une adresse IP sur le rĂ©seau RIPE, avec un fichier BMP malicieux, user-agent se prĂ©sentant comme Chrome 131.0.0 sur Windows 10. Survenue 8h01 aprĂšs le patch, 13h22 avant la publication du PoC Ethiack.
Campagne soutenue :
- 3 aoĂ»t 2026, 10h01:05 AM EDT : DĂ©but d’un sondage continu et adaptatif utilisant cette fois un fichier PNG dĂ©guisĂ©, depuis des adresses IP rotatives internationales.
- User-agents observĂ©s : spoofing du crawler Claude-SearchBot d’Anthropic, et un user-agent explicite
Mozilla/5.0 (CVE-2026-66066 security verification)nommant ouvertement la CVE ciblĂ©e. - Les tentatives se sont poursuivies tout au long du mois d’aoĂ»t 2026, souvent la nuit, avec adaptation aux contre-mesures mises en place.
đ CorrĂ©lation PoC / attaque
La corrĂ©lation entre le PoC GitHub (fichier BMP malformĂ©) et la premiĂšre tentative d’attaque (Ă©galement BMP malformĂ©) suggĂšre, par abduction logique, que l’attaquant a utilisĂ© ce PoC public plutĂŽt qu’un outil dĂ©veloppĂ© indĂ©pendamment. AndrĂ© Baptista d’Ethiack a confirmĂ© publiquement que ce PoC Ă©tait le premier Ă utiliser cette technique BMP.
đ Nature de l’article
Cet article est un post-mortem technique et opĂ©rationnel publiĂ© par le prestataire de sĂ©curitĂ© Rietta, visant Ă documenter la chronologie prĂ©cise de la divulgation, du patching et de l’exploitation de la CVE-2026-66066, et Ă illustrer l’Ă©chec pratique des embargos de divulgation coordonnĂ©e face Ă la vitesse de la communautĂ© de recherche offensive.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1203 â Exploitation for Client Execution (Execution)
- T1588.005 â Obtain Capabilities: Exploits (Resource Development)
- T1036 â Masquerading (Defense Evasion)
- T1595.002 â Active Scanning: Vulnerability Scanning (Reconnaissance)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 4 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đĄ Indice de vĂ©rification factuelle : 51/100 (moyenne)
- ⏠rietta.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 16322 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 5 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://rietta.com/blog/ruby-on-rails-cve-exploited-hours-after-patch/