CVE-2026-66066: загрузка аватара в Rails читает /proc/self/environ
В Ruby on Rails нашли уязвимость CVE-2026-66066 с оценкой 9.5: при Active Storage и libvips старше 8.13 загрузка изображения позволяет прочитать /proc/self/environ и получить SECRET_KEY_BASE. Это ведёт к подделке подписанных параметров и выполнению команд. Исправления — Rails 7.2.3.2, 8.0.5.1 и 8.1.3.1 плюс настройка Vips.block_untrusted = true.
- Уязвимость затрагивает Rails 7.0+ с Active Storage и процессором вариантов vips
- Через HDF5-ссылку на внешний файл читается /proc/self/environ с SECRET_KEY_BASE
- Исправления: Rails 7.2.3.2, 8.0.5.1, 8.1.3.1 и Vips.block_untrusted = true
- После обновления нужно сменить SECRET_KEY_BASE, иначе украденный ключ остаётся рабочим
Читать дальше
Безопасность