VulnCheck предупреждает об активном задействовании киберподпольем… — SecAtor — TG.ME

VulnCheck предупреждает об активном задействовании киберподпольем критической уязвимости в Ruby on Rails, которая приводит к удаленному выполнению кода.

CVE-2026-66066 (CVSS 9,5), именуемая KindaRails2Shell, описывается как произвольное чтение файла, приводящее к раскрытию секретной информации, удаленному выполнению кода и горизонтальному перемещению.

Уязвимость была обнаружена в конце июля, тогда же Ruby on Rails выпустила исправления, настоятельно призывая к немедленному обновлению всех приложений Rails, которые используют libvips для обработки образов Active Storage и допускают загрузку образов от ненадежных пользователей.

Вскоре после этого исследователи провели обратное проектирование уязвимости и опубликовали техническую информацию и PoC, нацеленный на нее, а Rails выпустила инструменты для анализа уязвимостей, помогающие выявлять попытки ее эксплуатации.

В Rails объяснили, что KindaRails2Shell основан на различных методах, используемых разными библиотеками и функциями для чтения произвольных файлов.

В то время как Rails может полагаться на предоставленный клиентом тип содержимого для интерпретации объекта как изображения, libvips анализирует «магические» байты для определения типа файла.

Это позволяет злоумышленнику создать файл и объявить его как MATLAB Level 5, что приводит к выбору загрузчика MATLAB библиотекой libvips. Затем файл направляется в libmatio, которая идентифицирует MAT 7.3 в поле заголовка и передает его в HDF5.

В HDF5 External File List позволяет хранить байты набора данных в другом файле, названном по пути и смещению, поэтому при рендеринге считывается выбранный злоумышленником файл с сервера и возвращается его содержимое в виде пикселей. Та же путаница возникает дважды на двух уровнях, которые не видят поля друг друга.

Неавторизованный злоумышленник может атаковать всё, что доступно для чтения процессу Rails, включая базу данных учетных данных и ключи хранилища.

Вооружившись скомпрометированными секретами, злоумышленник может затем подделать сессии, получить доступ к дополнительным системам и удаленно выполнить произвольный код.

Согласно данным VulnCheck, злоумышленники начали использовать CVE-2026-66066 на прошлой неделе, примерно через месяц после выпуска патчей.

Кроме того, VulnCheck заявляет, что ее тесты на пропатченном сервере 8.1.3.1 показали, что несмотря на блокировку исправлением чтения файла libvips, оно не нейтрализует десериализацию вариативного ключа Marshal: гаджет RCE по-прежнему выполняется на пропатченном сервере при наличии действительной подписи.

По состоянию на начало августа VulnCheck задетектила около 7000 уязвимых экземпляров Ruby on Rails, подверженных атаке KindaRails2Shell. Как показывает практика, ситуация вряд ли значительно изменилась в лучшую сторону к настоящему времени. Но будем посмотреть.
Ruby on Rails Discussions
[CVE-2026-66066] Attack details, and tools to perform a forensic investigation
Hello there, I’m writing as a member of the Rails security team about CVE-2026-66066. As mentioned in the advisory, GHSA-xr9x-r78c-5hrm, we held back details about the attack vector to allow applications to be upgraded before malicious attackers could take…
August 31, 2026 2.7K 16