SPOJENO PŘES CVE EPSS 0.28
Analýza zranitelnosti KindaRails2Shell (CVE-2026-66066)
Společnost Rapid7 analyzuje zranitelnost CVE-2026-66066 v Ruby on Rails, kterou projekt Rails zveřejnil 29. července 2026. Zranitelnost umožňuje libovolné čtení souborů v Active Storage aplikacích, které používají Vips s nedůvěryhodnými nahráváními; postihuje verze Rails < 7.2.3.2, >= 8.0 < 8.0.5.1 a >= 8.1 < 8.1.3.1. Analýza ukazuje, jak lze zranitelnost zneužít k získání Rails materiálu pro podepisování a k získání vzdáleného přístupu.
Ruby on Rails US IT
CVE v události 1
| CVE | hodnocení | KEV | EPSS |
|---|---|---|---|
| CVE-2026-66066 | 9.5 4.0 · GitHub_M | – | 0.28 |
Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.5.
Jak se o tom psalo 3
-
· Rapid7 US nadpis události
Analýza zranitelnosti KindaRails2Shell (CVE-2026-66066)
Společnost Rapid7 analyzuje zranitelnost CVE-2026-66066 v Ruby on Rails, kterou projekt Rails zveřejnil 29. července 2026. Zranitelnost umožňuje libovolné čtení souborů v Active Storage aplikacích, které používají Vips s nedůvěryhodnými nahráváními; postihuje verze Rails < 7.2.3.2, >= 8.0 < 8.0.5.1 a >= 8.1 < 8.1.3.1. Analýza ukazuje, jak lze zranitelnost zneužít k získání Rails materiálu pro podepisování a k získání vzdáleného přístupu.
originál: Rapid7 Analysis: KindaRails2Shell (CVE-2026-66066)
-
· CSIRT Itálie (ACN) IT
Kritická zranitelnost v Ruby on Rails
Byla vydána aktualizace řešící kritickou bezpečnostní zranitelnost v open-source frameworku Ruby on Rails. Podle CSIRT Itálie by úspěšné zneužití chyby mohlo útočníkovi umožnit čtení libovolných souborů a za určitých podmínek také spuštění libovolného kódu.
originál: Rilevata vulnerabilità in Ruby on Rails
-
· Rapid7 US
KindaRails2Shell: Kritická zranitelnost v Ruby on Rails umožňující čtení souborů
Zdroj upozorňuje na zranitelnost CVE-2026-66066 v Ruby on Rails s skóre CVSS 9,5, která postihuje zpracování obrázků v Active Storage při použití knihovny libvips. Podle zdroje může neověřený útočník číst soubory dostupné procesu Rails aplikace, čímž potenciálně odhalí tajemství umožňující vzdálené spuštění kódu. Zdroj doporučuje organizacím urychleně aktualizovat Active Storage na verze 7.2.3.2, 8.0.5.1 či 8.1.3.1 a zajistit, aby libvips byl verze 8.13 nebo novější.
Nadpisy a shrnutí 3 zpráv generovány strojově (gemini-3.8-flash) za 0,0104 USD.