CVE-2026-66066
Action Pack: posible lectura arbitraria de archivos y ejecución remota de código en el procesamiento de variantes de Active Storage
- Publicado
- 30 jul 2026
- Actualizado
- 5 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 días
- Percentil
- 98,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Action Pack es un framework para manejar y responder a solicitudes web. En versiones anteriores a 7.2.3.2, 8.0.5.1 y 8.1.3.1, Active Storage no deshabilita las operaciones de libvips marcadas como inseguras para contenido no confiable, lo que permite que una carga manipulada invoque dicha operación. Las aplicaciones consumidoras se ven afectadas cuando están configuradas para usar libvips y aceptan cargas de imágenes de usuarios no confiables. Un atacante no autenticado puede explotar este comportamiento para leer archivos arbitrarios accesibles al proceso de Rails, incluidas variables de entorno y secretos de la aplicación. La exposición de credenciales como `secret_key_base` o tokens de servicios externos puede habilitar la ejecución remota de código o el movimiento lateral. Este problema se ha corregido en las versiones 7.2.3.2, 8.0.5.1 y 8.1.3.1.
Fuentes
6- CVE-2026-66066Investigación
CVE-2026-66066
- KindaRails2ShellExploit
PoC de un solo archivo para Rails CVE-2026-66066: lectura arbitraria de archivos, recuperación de secretos, escaneo multihilo y RCE condicional mediante variaciones de imágenes firmadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.