فریمورک Ruby on Rails برای یک آسیبپذیری بحرانی در Active Storage با شناسه CVE-2026-66066 و امتیاز CVSS 9.5 وصلههای امنیتی منتشر کرده است.
این نقص به مهاجمان احراز هویتنشده امکان میدهد از طریق بارگذاری تصاویر دستکاریشده، فایلهای دلخواه را از سرورهای برنامه بخوانند و به اطلاعات حساسی نظیر کلیدهای رمزنگاری (secret_key_base)، رمزهای عبور پایگاه داده، اعتبارنامههای فضای ابری و توکنهای API دسترسی یابند.
برنامههای آسیبپذیر از کتابخانه libvips برای پردازش تصویر در Active Storage استفاده میکنند و آپلود تصویر از کاربران غیرمعتمد را میپذیرند.
نسخههای Rails 7.0.0 تا 7.2.3.1، Rails 8.0.0 تا 8.0.5 و Rails 8.1.0 تا 8.1.3 در معرض خطر هستند. برنامههایی که از MiniMagick استفاده میکنند از این مسیر حمله مصوناند.
مدیران سیستم باید هرچه سریعتر به نسخههای Rails 7.2.3.2، 8.0.5.1 یا 8.1.3.1 ارتقا دهند و تمام اعتبارنامههای قابل دسترس توسط فرآیند Rails را تعویض کنند.
@DevTwitter | <Teegra/>
Post #12688
7.02K

- ❤ 5
- 👍 5
- 💔 4