CVE-2026-66066 : exploitation d'une RCE ActiveStorage (Rails) quelques heures aprĂšs le patch
đïž Contexte PubliĂ© le 4 septembre 2026 par Frank Rietta sur rietta.com, cet article est un post-mortem dĂ©taillĂ© dâun incident de sĂ©curitĂ© impliquant la CVE-2026-66066 (alias KindaRails2Shell), une vulnĂ©rabilitĂ© de type exĂ©cution de code Ă distance (RCE) avec un score CVSS 9.5/10 affectant le composant ActiveStorage de Ruby on Rails 8 et versions ultĂ©rieures. đ DĂ©couverte et divulgation 21 juillet 2026 : DĂ©couverte initiale par des chercheurs lĂ©gitimes (Ethiack, dont AndrĂ© Baptista alias 0xacb). 22 juillet 2026 : Notification responsable aux mainteneurs de Ruby on Rails. 29 juillet 2026 : Publication du patch et attribution du numĂ©ro CVE. Le score CVSS nâest pas encore assignĂ© en journĂ©e, mais monte Ă 9.5 en soirĂ©e. 29 juillet 2026, 21h47 EDT : Un proof-of-concept (PoC) public est commitĂ© sur GitHub, utilisant un fichier BMP malformĂ© pour dĂ©clencher lâexploit â avant mĂȘme la fin du dĂ©ploiement du patch par Rietta. 30 juillet 2026, 18h51 EDT : Rails publie des outils forensiques avec des dĂ©tails techniques. 31 juillet 2026, 6h56 EDT : Ethiack publie son analyse technique complĂšte. Lâembargo initialement prĂ©vu jusquâau 28 aoĂ»t 2026 a Ă©tĂ© rendu caduc par la publication anticipĂ©e du PoC et la rĂ©tro-ingĂ©nierie du diff de patch par des tiers. ...