Una vulnerabilidad severa en Ruby on Rails Active Storage (CVE-2026-66066) permite a atacantes no autenticados leer archivos sensibles del servidor y potencialmente escalar a ejecución remota de código (RCE). Afecta aplicaciones que utilizan libvips para procesamiento de variantes de imágenes y aceptan cargas de archivos no confiables, exponiendo credenciales como secret_key_base, claves de almacenamiento en la nube y contraseñas de bases de datos.
CVE y severidad
- Identificador: CVE-2026-66066
- Severidad: Crítica
- Vector de ataque: Subida de archivos maliciosos sin autenticación
- Impacto: Lectura arbitraria de archivos y posible ejecución remota de código
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas |
|---|---|---|---|
| Ruby on Rails | Active Storage | Procesamiento de variantes con libvips |
|
| libvips | libvips | Procesamiento de imágenes | Versiones anteriores a 8.13 |
Solución
Actualizar Active Storage a las versiones 7.2.3.2, 8.0.5.1 o 8.1.3.1, y asegurar que libvips sea al menos la versión 8.13.
Recomendaciones
Priorizar la aplicación de parches en entornos que procesen cargas de imágenes no confiables. Tras la actualización, rotar todas las credenciales y claves expuestas (incluyendo secret_key_base, claves de almacenamiento en la nube y credenciales de bases de datos). Validar que las operaciones no seguras de libvips estén bloqueadas antes de reanudar la aceptación de cargas no confiables.
Workarounds
Si no es posible actualizar inmediatamente:
- Para libvips ≥ 8.13, configurar la variable de entorno
VIPS_BLOCK_UNTRUSTEDo invocarVips.block_untrusted(true)en un inicializador (requiere ruby-vips ≥ 2.2.1). - Para libvips < 8.13, eliminar la dependencia de libvips si no es esencial para el funcionamiento de Active Storage.
Referencias
- Critical Rails Flaw Lets Attackers Read Arbitrary Files and Execute Malicious Code Remotely – Cyber Security News
- NVD – CVE-2026-66066
- CVE – CVE-2026-66066
- Rails Security Announcements – Ruby on Rails Discussions
- Critical Ruby on Rails flaw lets hackers steal sensitive files, execute code – BleepingComputer
