Ruby on Rails修補重大漏洞,攻擊者可上傳圖片讀取伺服器任意檔案

開放原始碼網頁應用程式開發框架Ruby on Rails於7月29日發布安全公告,修補Active Storage元件重大(Critical)風險漏洞CVE-2026-66066,CVSS風險分數為9.5分。

Active Storage是Rails內建的檔案上傳與附件管理元件,當應用程式使用圖片處理函式庫libvips,並允許不受信任的使用者上傳圖片,未經身分驗證的攻擊者可能上傳特製檔案,讀取伺服器上的任意檔案,包括Rails處理程序的環境變數。

遭讀取的資料可能包含secret_key_base、Rails主金鑰、資料庫憑證、雲端儲存服務金鑰,以及第三方服務權杖。攻擊者取得相關金鑰或憑證後,可能進一步遠端執行任意程式碼,或利用相關憑證橫向移動至其他系統。

Ruby on Rails已釋出Active Storage 7.2.3.2、8.0.5.1及8.1.3.1修補版本。管理人員除了安裝修補版本,也必須將libvips函式庫升級至8.13版或更新版本。受影響單位另應更換Rails處理程序可讀取的金鑰、憑證及權杖。