Rails Active Storage 爆严重 RCE 漏洞,默认配置极易受攻击

rez0__ · x · 2026-07-29

安全研究团队披露了影响 Ruby on Rails 框架的严重远程代码执行(RCE)漏洞(命名为 KindaRails2Shell,编号 CVE-2026-66066)。

该漏洞存在于 Rails 默认的 Active Storage 文件处理组件与 vips 图像处理器中。在默认配置下,只要应用接受不受信任用户的图像上传,就可能被攻击者利用。受影响范围包括默认配置的 Rails 7.x/8.x,以及部分自定义配置的 6.x 版本。

官方建议开发者立即打补丁升级,并强调如果底层的 libvips 版本低于 8.13,仅升级 Rails 是不够的。WAF 防火墙只能暂缓攻击,无法提供根本修复。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →