Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-66066 — CVE-2026-66066 (KindaRails2Shell) PoC - Rails Active Storage/libvips arbitrary file read to RCE; for authorized security testing | Kitploit
Herramientas/GitHubGitHub/hackspeak/cve-2026-66066
Vulnerability ScannersVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringWeb SecurityPenetration TestingSecret Detection
GitHubhackspeak/cve-2026-66066

CVE-2026-66066

CVE-2026-66066 (KindaRails2Shell) PoC - Rails Active Storage/libvips arbitrary file read to RCE; for authorized security testing

Ver Repositorio
21hace 17 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-66066 — KindaRails2Shell

Ruby on Rails Active Storage + libvips: herramienta PoC para lectura arbitraria de archivos → ejecución remota de código (RCE) condicional.

Archivo único, Python 3.11+, solo biblioteca estándar y cero dependencias, con cargas útiles híbridas MAT/HDF5, decodificador de píxeles PNG en Python puro, lectura por desplazamiento, recuperación de claves, RCE y modo de escaneo.

Resumen de la vulnerabilidad

Rails confía en el content_type informado por el cliente (endpoint de subida directa), mientras que libvips inspecciona los bytes mágicos del archivo: el mismo archivo se interpreta como dos formatos diferentes en dos capas. El atacante construye archivos híbridos en los que los primeros 10 bytes de texto declaran MATLAB 5.0 y los bytes 124-125 (palabra de versión) declaran MAT 7.3 (HDF5); mediante el mecanismo External File List de HDF5, lee archivos arbitrarios del servidor (por defecto /proc/self/environ). Tras recuperar SECRET_KEY_BASE, falsifica la variación de firma y consigue ejecución de comandos condicional.

  • ID de vulnerabilidad: CVE-2026-66066
  • CVSS v4: 9.5 (Crítico), CWE-1188
  • Componentes afectados: Rails Active Storage + libvips (procesador vips)
  • Versiones afectadas: < 7.2.3.2 / >= 8.0, < 8.0.5.1 / >= 8.1, < 8.1.3.1
  • Versiones corregidas: 7.2.3.2 / 8.0.5.1 / 8.1.3.1, y se requiere libvips >= 8.13

Uso

root@kitploit:~
python3 kr2s.py <command> [options]

Parámetros generales: URL objetivo / nombre de host / archivos por lotes, --entry, --proxy, rutas personalizadas, opciones TLS, timeout, User-Agent, etc. Consulta python3 kr2s.py --help para más detalles.

Laboratorio Docker local (reproducción)

root@kitploit:~
cd lab
RAILS_VERSION=8.1.3 docker compose up --build

⚠️ Descargo de responsabilidad

Solo para investigación de seguridad, verificación de vulnerabilidades y pruebas defensivas. Los comandos read / check / scan --active / rce suben blobs persistentes al objetivo y ejecutan comandos en él; ejecútalo en un laboratorio Docker desechable y no lo uses contra objetivos no autorizados.

Atribución y referencias

  • Herramienta original: 0xsha/KindaRails2Shell (MIT); este repositorio es un espejo de distribución
  • Análisis de Ethiack: https://ethiack.com/info-hub/research/kindarails2shell-rails-rce-cve-2026-66066
  • Aviso oficial: https://github.com/rails/rails/security/advisories/GHSA-xr9x-r78c-5hrm
  • Herramienta forense oficial: https://github.com/rails/rails-forensics-CVE-2026-66066
Descargar herramienta
ComandoDescripción
checkSube un blob para confirmar que el archivo objetivo es legible (invasivo)
read <path>Recupera el prefijo de tamaño fijo del archivo especificado (salida binaria)
secretsRecupera las variables de entorno del proceso y los archivos de credenciales de Rails (redactado por defecto; --show-full muestra los valores completos)
rceRecupera secret_key_base y ejecuta comandos de forma condicional (--skb permite omitir la lectura del entorno)
probeDetecta los cargadores no confiables de libvips disponibles en el objetivo
scanEscaneo pasivo/activo multihilo (--active sube un blob malicioso para hacer una lectura canary)