CVE-2026-66066 : exploitation d'une RCE ActiveStorage (Rails) quelques heures après le patch

🗓️ Contexte Publié le 4 septembre 2026 par Frank Rietta sur rietta.com, cet article est un post-mortem détaillé d’un incident de sécurité impliquant la CVE-2026-66066 (alias KindaRails2Shell), une vulnérabilité de type exécution de code à distance (RCE) avec un score CVSS 9.5/10 affectant le composant ActiveStorage de Ruby on Rails 8 et versions ultérieures. 🔍 Découverte et divulgation 21 juillet 2026 : Découverte initiale par des chercheurs légitimes (Ethiack, dont André Baptista alias 0xacb). 22 juillet 2026 : Notification responsable aux mainteneurs de Ruby on Rails. 29 juillet 2026 : Publication du patch et attribution du numéro CVE. Le score CVSS n’est pas encore assigné en journée, mais monte à 9.5 en soirée. 29 juillet 2026, 21h47 EDT : Un proof-of-concept (PoC) public est commité sur GitHub, utilisant un fichier BMP malformé pour déclencher l’exploit — avant même la fin du déploiement du patch par Rietta. 30 juillet 2026, 18h51 EDT : Rails publie des outils forensiques avec des détails techniques. 31 juillet 2026, 6h56 EDT : Ethiack publie son analyse technique complète. L’embargo initialement prévu jusqu’au 28 août 2026 a été rendu caduc par la publication anticipée du PoC et la rétro-ingénierie du diff de patch par des tiers. ...

5 septembre 2026 · 4 min
Dernière mise à jour le: 6 septembre 2026 📝