Detalles de la vulnerabilidad

Se ha descubierto una vulnerabilidad crítica en Active Storage, el componente de Rails para manejar cargas y adjuntos de archivos. La falla, registrada como CVE-2026-66066, permite a un atacante no autenticado leer archivos arbitrarios del servidor si la aplicación utiliza libvips para generar miniaturas de imágenes. Si se cumplen los requisitos, el atacante podría acceder a archivos de la aplicación, incluyendo el entorno del proceso que contiene secretos como 'secret_key_base' y credenciales de bases de datos, almacenamiento en la nube y otros servicios.

La explotación de CVE-2026-66066 requiere que el servidor permita la carga de imágenes desde usuarios no autenticados. Las versiones afectadas son Active Storage antes de 7.2.3.2, 8.0.x antes de 8.0.5.1 y 8.1.x antes de 8.1.3.1. Rails 6.x solo se ve afectado si Active Storage se ha configurado fuera de sus valores predeterminados.

Mitigaciones y recomendaciones

El equipo de Rails recomienda actualizar a libvips 8.13 o posterior, rotar el 'secret_key_base', las credenciales de bases de datos, las credenciales de los servicios de Active Storage y cualquier otro secreto accesible por el proceso de la aplicación. Para sistemas con libvips 8.13 o posterior, se puede desactivar temporalmente la funcionalidad vulnerable estableciendo la variable de entorno VIPS_BLOCK_UNTRUSTED o llamando a Vips.block_untrusted(true) con ruby-vips 2.2.1 o superior. No hay workaround para versiones anteriores de libvips.

Los usuarios de ImageMagick no se ven afectados por este vector. Sin embargo, libvips es el procesador por defecto en las imágenes oficiales de Docker de Rails y en configuraciones de Debian y Ubuntu.

Divulgación y respuesta

El equipo de Rails inicialmente retuvo los detalles técnicos para dar tiempo a los usuarios a aplicar los parches. Sin embargo, debido a la rápida aparición de exploits de prueba de concepto (PoC), decidieron publicar los detalles completos y herramientas de investigación forense. La vulnerabilidad fue reportada responsablemente por investigadores de Ethiack y GMO Flatt Security Inc.

La firma de seguridad Akamai ha publicado una advertencia sobre CVE-2026-66066, nombrando la cadena de ataque como 'KindaRails2Shell' y destacando su potencial para RCE. Según Akamai, al comprometer el 'secret_key_base', el atacante puede forjar cookies de sesión, firmar IDs globales y manipular datos serializados, lo que se traduce en RCE total en el servidor. Akamai ha lanzado protecciones de firewall de aplicaciones web (WAF) para sus clientes.

Ethiack señala que un WAF puede dar tiempo a los administradores, pero los atacantes que utilizan herramientas de IA deberían ser capaces de reconstruir la cadena de ataque basándose en los parches.

image
image
article image
article image