Railsは最近、Active Storageフレームワークの重要な脆弱性に対する修正を発表しました。この脆弱性は、認証されていない攻撃者がRailsアプリケーションから任意のファイルを読み取ることを可能にし、リモートコード実行(RCE)にエスカレートする可能性があります。この脆弱性はCVE-2026-66066として追跡されており、Railsのメンテナによって重大な深刻度として評価されています。影響を受けるActive Storageのバージョンは、7.2.3.2以前、8.0.xの8.0.5.1以前、8.1.xの8.1.3.1以前です。この脆弱性を悪用するためには、サーバーが信頼できないユーザーからの画像アップロードを許可し、libvipsライブラリを使用している必要があります。攻撃者は特別に作成された画像ファイルをアップロードすることで、サーバー上の任意のファイルを読み取ることができ、通常はデータベースの資格情報やクラウドストレージのキーなどの機密情報を含むプロセス環境にアクセスできます。Railsチームは、libvipsを8.13以上にアップグレードし、すべてのアプリケーションの秘密と資格情報を回転させることを推奨しています。現在、この脆弱性が実際に悪用された証拠はありませんが、それに伴う潜在的なリスクは無視できません。
業界動向 · 2026年8月2日
Railsが重要なActive Storageの脆弱性を修正
Railsは、リモートコード実行につながる可能性のあるActive Storageの重要な脆弱性の修正を発表しました。
