CVE-2026-66066 : exploitation d'une RCE ActiveStorage (Rails) quelques heures après le patch

🗓️ Contexte Publié le 4 septembre 2026 par Frank Rietta sur rietta.com, cet article est un post-mortem détaillé d’un incident de sécurité impliquant la CVE-2026-66066 (alias KindaRails2Shell), une vulnérabilité de type exécution de code à distance (RCE) avec un score CVSS 9.5/10 affectant le composant ActiveStorage de Ruby on Rails 8 et versions ultérieures. 🔍 Découverte et divulgation 21 juillet 2026 : Découverte initiale par des chercheurs légitimes (Ethiack, dont André Baptista alias 0xacb). 22 juillet 2026 : Notification responsable aux mainteneurs de Ruby on Rails. 29 juillet 2026 : Publication du patch et attribution du numéro CVE. Le score CVSS n’est pas encore assigné en journée, mais monte à 9.5 en soirée. 29 juillet 2026, 21h47 EDT : Un proof-of-concept (PoC) public est commité sur GitHub, utilisant un fichier BMP malformé pour déclencher l’exploit — avant même la fin du déploiement du patch par Rietta. 30 juillet 2026, 18h51 EDT : Rails publie des outils forensiques avec des détails techniques. 31 juillet 2026, 6h56 EDT : Ethiack publie son analyse technique complète. L’embargo initialement prévu jusqu’au 28 août 2026 a été rendu caduc par la publication anticipée du PoC et la rétro-ingénierie du diff de patch par des tiers. ...

5 septembre 2026 · 4 min

CVE-2026-66066 : faille critique dans Rails Active Storage avec potentiel RCE

📰 Source : BleepingComputer — publié le 1er août 2026 🔍 Contexte Les mainteneurs de Ruby on Rails ont publié un avis de sécurité concernant CVE-2026-66066, une vulnérabilité critique affectant le composant Active Storage, utilisé pour la gestion des uploads de fichiers et pièces jointes dans les applications Rails. ⚠️ Nature de la vulnérabilité La faille est exploitable lorsque la bibliothèque de traitement d’images libvips est utilisée (et non ImageMagick). Un attaquant non authentifié peut uploader une image spécialement forgée pour lire des fichiers arbitraires sur le serveur, y compris les variables d’environnement contenant des secrets sensibles (secret_key_base, identifiants de bases de données, credentials cloud). ...

3 août 2026 · 3 min

Ruby on Rails corrige une vulnérabilité critique RCE via lecture arbitraire de fichiers (CVE-2026-66066)

📰 Source : SecurityWeek, publié le 1er août 2026. L’article rapporte la publication de correctifs par les mainteneurs de Ruby on Rails pour une vulnérabilité critique affectant le composant Active Storage. 🔍 Vulnérabilité : Identifiée sous CVE-2026-66066 (score CVSS 9.5), la faille est décrite comme une lecture arbitraire de fichiers permettant à un attaquant non authentifié d’accéder à des fichiers sensibles sur le système de fichiers du serveur, y compris l’environnement du processus. ...

3 août 2026 · 2 min
Dernière mise à jour le: 20 septembre 2026 📝