<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>ActiveStorage on CyberVeille</title>
    <link>https://cyberveille.ch/tags/activestorage/</link>
    <description>Recent content in ActiveStorage on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sat, 05 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/activestorage/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>CVE-2026-66066 : exploitation d&#39;une RCE ActiveStorage (Rails) quelques heures après le patch</title>
      <link>https://cyberveille.ch/posts/2026-09-05-cve-2026-66066-exploitation-d-une-rce-activestorage-rails-quelques-heures-apres-le-patch/</link>
      <pubDate>Sat, 05 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-05-cve-2026-66066-exploitation-d-une-rce-activestorage-rails-quelques-heures-apres-le-patch/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🗓️ Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 4 septembre 2026 par Frank Rietta sur rietta.com, cet article est un post-mortem détaillé d&amp;rsquo;un incident de sécurité impliquant la &lt;strong&gt;CVE-2026-66066&lt;/strong&gt; (alias &lt;em&gt;KindaRails2Shell&lt;/em&gt;), une vulnérabilité de type &lt;strong&gt;exécution de code à distance (RCE)&lt;/strong&gt; avec un score &lt;strong&gt;CVSS 9.5/10&lt;/strong&gt; affectant le composant &lt;strong&gt;ActiveStorage de Ruby on Rails 8 et versions ultérieures&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;-découverte-et-divulgation&#34;&gt;🔍 Découverte et divulgation&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;21 juillet 2026&lt;/strong&gt; : Découverte initiale par des chercheurs légitimes (Ethiack, dont André Baptista alias 0xacb).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;22 juillet 2026&lt;/strong&gt; : Notification responsable aux mainteneurs de Ruby on Rails.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;29 juillet 2026&lt;/strong&gt; : Publication du patch et attribution du numéro CVE. Le score CVSS n&amp;rsquo;est pas encore assigné en journée, mais monte à 9.5 en soirée.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;29 juillet 2026, 21h47 EDT&lt;/strong&gt; : Un &lt;strong&gt;proof-of-concept (PoC) public&lt;/strong&gt; est commité sur GitHub, utilisant un &lt;strong&gt;fichier BMP malformé&lt;/strong&gt; pour déclencher l&amp;rsquo;exploit — avant même la fin du déploiement du patch par Rietta.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;30 juillet 2026, 18h51 EDT&lt;/strong&gt; : Rails publie des outils forensiques avec des détails techniques.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;31 juillet 2026, 6h56 EDT&lt;/strong&gt; : Ethiack publie son analyse technique complète.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;L&amp;rsquo;embargo initialement prévu jusqu&amp;rsquo;au &lt;strong&gt;28 août 2026&lt;/strong&gt; a été rendu caduc par la publication anticipée du PoC et la rétro-ingénierie du diff de patch par des tiers.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
