Rails publie en urgence des détails et outils pour une faille critique
CVE-2026-66066 permet la lecture de fichiers via Active Storage et libvips. Versions corrigées, rotation des secrets et outils forensiques.
Publié le par Emmanuel LASTRAMis à jour le 1 min de lecture
L’équipe de sécurité de Rails appelle les administrateurs à corriger rapidement CVE-2026-66066, une vulnérabilité critique d’Active Storage notée 9,5 sur 10 selon CVSS 4.0. Les applications concernées utilisent libvips comme processeur d’images et acceptent des fichiers provenant d’utilisateurs non fiables. Un attaquant non authentifié peut alors lire des fichiers présents sur le serveur, notamment les variables d’environnement. Le vol de secret_key_base, de la clé maître, d’identifiants de base de données ou de services cloud peut ensuite faciliter une exécution de code ou la compromission d’autres systèmes. Les versions corrigées d’Active Storage sont 7.2.3.2, 8.0.5.1 et 8.1.3.1.
Rails avait initialement prévu de conserver les détails techniques jusqu’au 28 août afin de laisser le temps d’installer les correctifs. Plusieurs chercheurs ayant rapidement reconstitué et publié des preuves de concept, l’équipe sécurité a finalement dévoilé la chaîne d’attaque le 31 juillet. Le fichier piégé exploite les différences de détection de format entre Active Storage, libvips et libmatio, puis une référence externe HDF5 pour lire un fichier choisi sur le serveur et renvoyer son contenu sous forme de pixels.
Rails publie également des outils permettant de déterminer si une application a été vulnérable, pendant quelle période et si des fichiers spécialement conçus ont été traités. La mise à jour ferme la faille, mais ne protège pas les secrets déjà dérobés. L’avis demande donc aux applications concernées d’utiliser libvips 8.13 au minimum et de remplacer secret_key_base ainsi que tous les secrets accessibles au processus Rails. Un résultat négatif fourni par les outils constitue un indice solide, pas une preuve absolue d’absence d’exploitation.
Avis de sécurité Ruby on Rails, détails de l’attaque et outils d’investigation et dépôt forensique.
