FixVibe

critical

Lectura arbitraria de archivos en Active Storage con posible RCE (CVE-2026-66066)

CVE-2026-66066 es una vulnerabilidad de lectura arbitraria de archivos en Active Storage, con posible RCE posterior en ramas afectadas de Rails. Los análisis de repositorios de GitHub de FixVibe informan de la versión resuelta de activestorage como un aviso basado en la versión; esa evidencia no demuestra el uso de Active Storage en producción ni la explotabilidad en vivo.

CVE-2026-66066GHSA-xr9x-r78c-5hrmCWE-1188

Impacto

CVE-2026-66066 afecta a ramas de Rails Active Storage anteriores a 7.2.3.2, 8.0.5.1 y 8.1.3.1. El problema puede permitir la lectura arbitraria de archivos, con posible ejecución remota de código posterior, cuando tanto la ruta de procesamiento vulnerable como una configuración insegura de procesamiento de imágenes son accesibles. Este artículo no considera garantizada la RCE.

Causa raíz

Active Storage procesa los medios cargados mediante backends de procesamiento de imágenes. La vulnerabilidad implica un comportamiento de procesamiento inseguro para contenido no confiable. El impacto exacto depende de la rama de Rails desplegada, el backend de procesamiento, la configuración de la aplicación y de si las cargas no confiables pueden alcanzar la ruta de variantes correspondiente.

Cómo lo cubre FixVibe

Los análisis de repositorios de GitHub de FixVibe inspeccionan las versiones exactas de activestorage resueltas en Gemfile.lock e informan de un aviso basado en la versión con confianza media. Esta evidencia no demuestra el artefacto desplegado, que la aplicación use Active Storage, el servicio :vips, la versión de libvips, la existencia de cargas no confiables, el acceso a variantes, la lectura de archivos ni la RCE. FixVibe no carga archivos, invoca variantes, lee archivos ni intenta realizar pruebas de RCE.

Remediación

Actualiza activestorage a la versión corregida correspondiente a la rama: 7.2.3.2, 8.0.5.1 u 8.1.3.1, según corresponda, y después recompila y vuelve a desplegar. Mantén libvips en la versión 8.13 o posterior y revisa la configuración de procesamiento de imágenes y los controles de carga. Si sospechas que existe exposición, rota los secretos potencialmente expuestos y verifica el endpoint desplegado y la configuración de ejecución mediante acceso operativo de confianza.

Fuentes: [S1] aviso revisado por Rails upstream; [S2] aviso revisado por GitHub; [S3] NVD.