Ruby on Rails メンテナは 8 月上旬、Active Storage フレームワークに Critical 評価の CVE-2026-66066 を公表しました。無認証の攻撃者が任意ファイルを読み取り、画像処理ライブラリ libvips を用いるアプリでは特別に細工したファイルのアップロードから RCE (リモートコード実行) に到達可能です。既に公開 PoC が流通しており、Rails 側は当初 8 月 28 日に予定していた完全開示とフォレンジック用ツールの公表を前倒ししました。

主なポイント

  • CVE-2026-66066 (Critical)。影響: Active Storage < 7.2.3.2、8.0.x < 8.0.5.1、8.1.x < 8.1.3.1
  • 無認証で任意ファイル読取、libvips 利用時はアップロード経由で RCE に発展
  • 発見者は Ethiack と GMO Flatt Security。Akamai はエクスプロイトチェーンを "KindaRails2Shell" と命名し警戒喚起
  • Rails メンテナは PoC の早期公開を受け、技術詳細とフォレンジックスクリプトを前倒しで公開
  • 対策: 該当パッチバージョンへ更新、libvips 依存の有無を確認、アップロード API のログを遡って調査

出典: Rails patches critical Active Storage flaw with RCE potential (BleepingComputer)