tehno24.ru
← Безопасность
Безопасность26 сентября 2026, 17:20

CVE-2026-66066: загрузка аватара в Rails читает /proc/self/environ

В Ruby on Rails нашли уязвимость CVE-2026-66066 с оценкой 9.5: при Active Storage и libvips старше 8.13 загрузка изображения позволяет прочитать /proc/self/environ и получить SECRET_KEY_BASE. Это ведёт к подделке подписанных параметров и выполнению команд. Исправления — Rails 7.2.3.2, 8.0.5.1 и 8.1.3.1 плюс настройка Vips.block_untrusted = true.

CVE-2026-66066: загрузка аватара в Rails читает /proc/self/environ
#Rails#Libvips#ActiveStorage
Читать дальше
Безопасность

Zhipu закрыла утечку данных в ZCode: удалены пути загрузки репозиториев

Безопасность

Мошенники ищут «звонящих» для фейковой службы безопасности Google и запрещают читать скрипт, тут же его публикуя

Безопасность

Критическая уязвимость в Docker Sandboxes на macOS позволяет читать и менять файлы хоста

Безопасность

Walmart подтвердила: камеры Flock Safety читают номера машин на парковках