行业观察 · 2026年8月3日

Rails修复关键Active Storage漏洞

Rails修复了一个可能导致远程代码执行的关键漏洞,影响Active Storage框架。

Rails最近发布了针对Active Storage框架的关键漏洞的修复,该漏洞可能允许未经身份验证的攻击者读取Rails应用程序中的任意文件,并可能升级为远程代码执行(RCE)。根据Rails团队发布的安全通告,CVE-2026-66066漏洞的严重性评级为关键。该漏洞在使用libvips库处理图像时可被利用,攻击者可以上传特制的图像文件,从而读取服务器上的任意文件,包括包含重要凭证的进程环境。Rails团队建议用户尽快升级到libvips 8.13或更高版本,并更换所有可能被泄露的密钥和凭证。此漏洞影响Active Storage版本7.2.3.2之前、8.0.x版本8.0.5.1之前和8.1.x版本8.1.3.1之前的应用。值得关注的是,虽然目前没有证据表明该漏洞已被实际利用,但安全专家警告,攻击者可能会利用AI工具重建攻击链。

信息来源