🔴 《严重安全漏洞:CVE-2026-66066》

CVSS 评分: 严重(9.5)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-66066 是一个存在于 Ruby on Rails 框架中 Action Pack 组件的安全漏洞。Action Pack 是 Rails 中用于处理和响应 Web 请求的核心框架。该漏洞的具体成因在于 Active Storage 模块在处理用户上传的图片时,未能正确禁用 libvips 图像处理库中标记为“对不可信内容不安全”的操作。

具体来说,当 Rails 应用配置为使用 libvips 作为图像处理后端,并允许来自不可信用户的图片上传时,攻击者可以通过精心构造的上传文件,触发 libvips 中本应被禁用的不安全操作。由于这些操作未被有效隔离,攻击者可以利用该漏洞读取 Rails 进程权限范围内可访问的任意文件,包括环境变量、应用密钥(如 secret_key_base)以及外部服务的令牌(token)。

影响范围

该漏洞影响以下版本的 Ruby on Rails:

  • 7.2.3.2 之前的所有 7.x 版本
  • 8.0.5.1 之前的所有 8.0.x 版本
  • 8.1.3.1 之前的所有 8.1.x 版本

修复版本为:

  • v7.2.3.2
  • v8.0.5.1
  • v8.1.3.1

风险分析

  • 攻击条件:攻击者无需身份验证(unauthenticated),只需能够向目标应用上传图片文件,且应用配置了 libvips 作为图像处理后端。
  • 攻击后果
    • 信息泄露:攻击者可读取 Rails 进程可访问的任意文件,包括环境变量、数据库凭证、secret_key_base 等敏感信息。
    • 远程代码执行(Remote Code Execution, RCE):若泄露的 secret_key_base 或其他令牌被用于伪造会话或签名,攻击者可能进一步实现远程代码执行。
    • 横向移动(Lateral Movement):泄露的外部服务令牌(如 AWS、Stripe 等)可能被用于访问其他系统或服务,扩大攻击面。
  • 严重性:根据 CVSS 4.0 评分向量(AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H),该漏洞具有 高机密性、高完整性、高可用性影响,且攻击复杂度低、无需权限,属于严重级别漏洞。

🔍 技术细节

字段
CVE ID CVE-2026-66066
CVSS 评分 9.5 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-1188
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接