Rails最近发布了针对Active Storage框架的关键漏洞修复,该漏洞可能允许未经身份验证的攻击者读取Rails应用程序中的任意文件,并可能升级为远程代码执行(RCE)。根据Rails维护团队发布的公告,CVE-2026-66066漏洞被评为严重等级,影响Active Storage 7.2.3.2之前版本、8.0.x 8.0.5.1之前版本和8.1.x 8.1.3.1之前版本。该漏洞的利用条件是服务器允许来自不受信任用户的图像上传,并且使用libvips库进行图像处理。攻击者可以上传特制的图像文件,从而读取服务器上的任意文件,包括包含数据库和云存储凭证的进程环境。Rails团队建议用户尽快升级到libvips 8.13或更高版本,并更换应用程序的所有密钥和凭证。值得关注的是,虽然目前没有证据表明该漏洞已被实际利用,但其潜在风险不容忽视。
行业观察 · 2026年8月2日
Rails修复关键Active Storage漏洞
Rails发布了针对Active Storage的关键漏洞修复,可能导致远程代码执行。
