🔴 严重 | CVE-2026-66066 — Action Pack is a framework for handling and respon...
🔴 《严重安全漏洞:CVE-2026-66066》
CVSS 评分: 严重(9.5) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-66066 是一个存在于 Ruby on Rails 框架中 Action Pack 组件的安全漏洞。Action Pack 是 Rails 中用于处理和响应 Web 请求的核心框架。该漏洞的具体成因在于 Active Storage 模块在处理用户上传的图片时,未能正确禁用 libvips 图像处理库中标记为“对不可信内容不安全”的操作。
具体来说,当 Rails 应用配置为使用 libvips 作为图像处理后端,并允许来自不可信用户的图片上传时,攻击者可以通过精心构造的上传文件,触发 libvips 中本应被禁用的不安全操作。由于这些操作未被有效隔离,攻击者可以利用该漏洞读取 Rails 进程权限范围内可访问的任意文件,包括环境变量、应用密钥(如 secret_key_base)以及外部服务的令牌(token)。
影响范围
该漏洞影响以下版本的 Ruby on Rails:
- 7.2.3.2 之前的所有 7.x 版本
- 8.0.5.1 之前的所有 8.0.x 版本
- 8.1.3.1 之前的所有 8.1.x 版本
修复版本为:
- v7.2.3.2
- v8.0.5.1
- v8.1.3.1
风险分析
- 攻击条件:攻击者无需身份验证(unauthenticated),只需能够向目标应用上传图片文件,且应用配置了 libvips 作为图像处理后端。
- 攻击后果:
- 信息泄露:攻击者可读取 Rails 进程可访问的任意文件,包括环境变量、数据库凭证、
secret_key_base等敏感信息。 - 远程代码执行(Remote Code Execution, RCE):若泄露的
secret_key_base或其他令牌被用于伪造会话或签名,攻击者可能进一步实现远程代码执行。 - 横向移动(Lateral Movement):泄露的外部服务令牌(如 AWS、Stripe 等)可能被用于访问其他系统或服务,扩大攻击面。
- 信息泄露:攻击者可读取 Rails 进程可访问的任意文件,包括环境变量、数据库凭证、
- 严重性:根据 CVSS 4.0 评分向量(
AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H),该漏洞具有 高机密性、高完整性、高可用性影响,且攻击复杂度低、无需权限,属于严重级别漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66066 |
| CVSS 评分 | 9.5 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-1188 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
https://github.com/rails/rails/commit/1c01bb587206ee6eb0e1179c2cef96a6a47acb1e
https://github.com/rails/rails/commit/349e7a5d5b4b715af1e416db824f3c078a7d59e5
https://github.com/rails/rails/commit/d79b7f4aa17dec8ce4960fef05733c8c0c7ef49a
https://github.com/rails/rails/security/advisories/GHSA-xr9x-r78c-5hrm
https://github.com/rubysec/ruby-advisory-db/blob/master/gems/activestorage/CVE-2026-66066.yml
https://thehackernews.com/2026/07/critical-rails-flaw-could-let.html