← nejvýznamnější zprávy · všechny zprávy

SPOJENO PŘES CVE EPSS 0.28

Analýza zranitelnosti KindaRails2Shell (CVE-2026-66066)

Společnost Rapid7 analyzuje zranitelnost CVE-2026-66066 v Ruby on Rails, kterou projekt Rails zveřejnil 29. července 2026. Zranitelnost umožňuje libovolné čtení souborů v Active Storage aplikacích, které používají Vips s nedůvěryhodnými nahráváními; postihuje verze Rails < 7.2.3.2, >= 8.0 < 8.0.5.1 a >= 8.1 < 8.1.3.1. Analýza ukazuje, jak lze zranitelnost zneužít k získání Rails materiálu pro podepisování a k získání vzdáleného přístupu.

Číst originál na Rapid7 →

3 zprávy z 2 zdrojů · první 30. 7. 18:11 · poslední 3. 8. 19:11 CZ · EN/orig

Ruby on Rails US IT

tg: zranitelnost tg: novinka v produktu

CVE v události 1

CVEhodnoceníKEVEPSS
CVE-2026-66066 9.5 4.0 · GitHub_M 0.28

Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.5.

Jak se o tom psalo 3

  1. · Rapid7 US nadpis události

    Analýza zranitelnosti KindaRails2Shell (CVE-2026-66066)

    Společnost Rapid7 analyzuje zranitelnost CVE-2026-66066 v Ruby on Rails, kterou projekt Rails zveřejnil 29. července 2026. Zranitelnost umožňuje libovolné čtení souborů v Active Storage aplikacích, které používají Vips s nedůvěryhodnými nahráváními; postihuje verze Rails < 7.2.3.2, >= 8.0 < 8.0.5.1 a >= 8.1 < 8.1.3.1. Analýza ukazuje, jak lze zranitelnost zneužít k získání Rails materiálu pro podepisování a k získání vzdáleného přístupu.

    originál: Rapid7 Analysis: KindaRails2Shell (CVE-2026-66066)

  2. · CSIRT Itálie (ACN) IT

    Kritická zranitelnost v Ruby on Rails

    Byla vydána aktualizace řešící kritickou bezpečnostní zranitelnost v open-source frameworku Ruby on Rails. Podle CSIRT Itálie by úspěšné zneužití chyby mohlo útočníkovi umožnit čtení libovolných souborů a za určitých podmínek také spuštění libovolného kódu.

    originál: Rilevata vulnerabilità in Ruby on Rails

  3. · Rapid7 US

    KindaRails2Shell: Kritická zranitelnost v Ruby on Rails umožňující čtení souborů

    Zdroj upozorňuje na zranitelnost CVE-2026-66066 v Ruby on Rails s skóre CVSS 9,5, která postihuje zpracování obrázků v Active Storage při použití knihovny libvips. Podle zdroje může neověřený útočník číst soubory dostupné procesu Rails aplikace, čímž potenciálně odhalí tajemství umožňující vzdálené spuštění kódu. Zdroj doporučuje organizacím urychleně aktualizovat Active Storage na verze 7.2.3.2, 8.0.5.1 či 8.1.3.1 a zajistit, aby libvips byl verze 8.13 nebo novější.

    originál: KindaRails2Shell: CVE-2026-66066, Critical Arbitrary File Read and Possible Remote Code Execution in Ruby on Rails

Nadpisy a shrnutí 3 zpráv generovány strojově (gemini-3.8-flash) za 0,0104 USD.