Vulnerabilidad crítica en Ruby on Rails Active Storage permite ejecución remota no autenticada

Extend ActiveStorage for Ruby on Rails with Custom Previewers | AppSignal  Blog

Una vulnerabilidad severa en Ruby on Rails Active Storage (CVE-2026-66066) permite a atacantes no autenticados leer archivos sensibles del servidor y potencialmente escalar a ejecución remota de código (RCE). Afecta aplicaciones que utilizan libvips para procesamiento de variantes de imágenes y aceptan cargas de archivos no confiables, exponiendo credenciales como secret_key_base, claves de almacenamiento en la nube y contraseñas de bases de datos.

CVE y severidad

  • Identificador: CVE-2026-66066
  • Severidad: Crítica
  • Vector de ataque: Subida de archivos maliciosos sin autenticación
  • Impacto: Lectura arbitraria de archivos y posible ejecución remota de código

Productos afectados

Fabricante Producto Componente Versiones afectadas
Ruby on Rails Active Storage Procesamiento de variantes con libvips
  • Versiones inferiores a 7.2.3.2
  • 8.0.x inferiores a 8.0.5.1
  • 8.1.x inferiores a 8.1.3.1
libvips libvips Procesamiento de imágenes Versiones anteriores a 8.13

Solución

Actualizar Active Storage a las versiones 7.2.3.2, 8.0.5.1 o 8.1.3.1, y asegurar que libvips sea al menos la versión 8.13.

Recomendaciones

Priorizar la aplicación de parches en entornos que procesen cargas de imágenes no confiables. Tras la actualización, rotar todas las credenciales y claves expuestas (incluyendo secret_key_base, claves de almacenamiento en la nube y credenciales de bases de datos). Validar que las operaciones no seguras de libvips estén bloqueadas antes de reanudar la aceptación de cargas no confiables.

Workarounds

Si no es posible actualizar inmediatamente:

  • Para libvips ≥ 8.13, configurar la variable de entorno VIPS_BLOCK_UNTRUSTED o invocar Vips.block_untrusted(true) en un inicializador (requiere ruby-vips ≥ 2.2.1).
  • Para libvips < 8.13, eliminar la dependencia de libvips si no es esencial para el funcionamiento de Active Storage.

Referencias