Ошибка в библиотеке обработки изображений, применяемой в составе Ruby on Rails, открывает путь к удалённому выполнению произвольного кода и несанкционированному доступу к защищаемым данным. Проблема затрагивает компонент Active Storage, используемый для хранения и обработки загружаемых файлов, а также сторонние библиотеки libvips и ruby-vips. Разработчики уже выпустили исправления, но эксплойт опубликован в открытом доступе, поэтому обновление требуется в кратчайшие сроки.
Детали уязвимости
Уязвимость связана с небезопасной инициализацией ресурса при обработке изображений. В случае эксплуатации злоумышленник, действующий удалённо, может отправить в приложение специально сформированный файл. При создании варианта изображения или выполнении других операций Active Storage этот файл инициирует выполнение вредоносного кода на сервере. Получив контроль над сервером, атакующий способен похитить данные, изменить конфигурацию приложения или использовать сервер для дальнейших атак.
Проблеме присвоен идентификатор CVE-2026-66066, она также зафиксирована в Банке данных угроз безопасности информации (BDU:2026-10713). Производитель подтвердил уязвимость и выпустил обновления для всех поддерживаемых веток. Согласно бюллетеню, опубликованному в официальном обсуждении Ruby on Rails, под удар попадают версии Ruby on Rails с 6.0.0 по 6.1.7.10 включительно, а также ветки 7.0, 7.1, 7.2, 8.0 и 8.1 вплоть до указанных исправленных версий. Для каждой ветки подготовлены патчи: например, для 7.2 - это версия 7.2.3.2, для 8.0 - 8.0.5.1, для 8.1 - 8.1.3.1.
Кроме того, уязвимость напрямую касается библиотек, отвечающих за обработку графики. Затронуты libvips до версии 8.13 и ruby-vips до версии 2.2.1. Эти библиотеки могут использоваться независимо от Rails, поэтому администраторам других приложений, применяющих libvips, также следует проверить свои версии. В более новых выпусках libvips была изменена политика загрузки сторонних модулей, что предотвращает атаку.
Специалисты компании Ethiack, обнаружившие проблему, опубликовали подробный разбор атаки. Они назвали её KINDA Rails2Shell, подчёркивая, что для получения полного контроля над сервером достаточно одного запроса с файлом. Исследователи также отметили, что уязвимость эксплуатируется через манипулирование ресурсами: злоумышленник вмешивается в процесс обработки изображения, заставляя приложение выполнить команды операционной системы.
Потенциальная атака может привести к полной компрометации веб-приложения. Поскольку Active Storage часто используется в Rails-проектах для загрузки аватаров, документов и других пользовательских файлов, зона поражения широка. Если приложение позволяет загружать изображения без дополнительной проверки, риск особенно высок. В сочетании с тем, что эксплойт уже доступен в открытом доступе, промедление с обновлением может обернуться быстрым взломом.
Разработчики Rails рекомендуют незамедлительно обновить затронутые компоненты до исправленных версий. В качестве временной меры можно отключить обработку вариантов изображений в Active Storage, если это не нарушает функциональность приложения. Однако надёжнее всего установить патчи как можно скорее, поскольку известно, что проблема активно изучается злоумышленниками.
Для защиты серверов также стоит обновить libvips и ruby-vips. Администраторам, использующим Rails старше 6.0, стоит учитывать, что эти версии больше не получают обновлений безопасности, и планировать миграцию на поддерживаемые ветки. Важно помнить, что даже после исправления Rails сторонние библиотеки остаются частью контура безопасности, поэтому их версии нужно поддерживать в актуальном состоянии.
Эта уязвимость привлекает внимание к проблеме безопасности цепочки поставок в экосистеме Ruby. Ошибка, скрытая в системной библиотеке обработки изображений, делает уязвимыми тысячи приложений, использующих Active Storage. Подобные случаи напоминают, что безопасность веб-фреймворка зависит не только от его собственного кода, но и от надёжности зависимостей. Разработчикам стоит регулярно проверять используемые библиотеки на наличие известных уязвимостей и оперативно применять обновления.
Пользователям Ruby on Rails рекомендуется сверить версии используемых компонентов с бюллетенем и установить исправления. В связи с наличием публичного эксплойта и критическим уровнем опасности (базовая оценка CVSS 3.1 - 10) это один из тех случаев, когда задержка с обновлением напрямую увеличивает вероятность взлома.
Ссылки
- https://bdu.fstec.ru/vul/2026-10713
- https://www.cve.org/CVERecord?id=CVE-2026-66066
- https://ethiack.com/info-hub/research/kindarails2shell-rails-rce-cve-2026-66066
- https://discuss.rubyonrails.org/t/cve-2026-66066-possible-arbitrary-file-read-and-remote-code-execution-in-active-storage-variant-processing/91432
- https://thehackernews.com/2026/07/critical-rails-flaw-could-let.html
- https://github.com/rails/rails/security/advisories/GHSA-xr9x-r78c-5hrm
- https://blog.flatt.tech/entry/kindarails2shell_rails