Rails corrige una vulnerabilidad crítica de Active Storage con potencial de RCE

Ruby on Rails ha corregido CVE-2026-66066, una vulnerabilidad crítica de Active Storage que permite leer archivos arbitrarios mediante imágenes manipuladas y podría facilitar la ejecución remota de código.

Vulnerabilidades
Rails corrige una vulnerabilidad crítica de Active Storage con potencial de RCE

Ruby on Rails ha corregido una vulnerabilidad crítica en el componente Active Storage que puede permitir a atacantes no autenticados leer archivos arbitrarios de una aplicación y, potencialmente, escalar el ataque hasta lograr ejecución remota de código (RCE). El fallo, identificado como CVE-2026-66066, fue publicado por los mantenedores del proyecto el 1 de agosto de 2026.

Active Storage forma parte de Rails y se utiliza para gestionar cargas y archivos adjuntos en aplicaciones web. El componente también puede generar miniaturas de imágenes subidas mediante bibliotecas de procesamiento como libvips o ImageMagick. Según el aviso de seguridad, el problema es explotable cuando la aplicación utiliza libvips y permite que usuarios no confiables carguen imágenes.

En esas condiciones, un atacante puede enviar una imagen especialmente manipulada para leer archivos arbitrarios almacenados en el servidor. Entre los datos potencialmente accesibles se encuentra el entorno del proceso de la aplicación, que habitualmente puede contener el valor de secret_key_base, además de credenciales de bases de datos, servicios de almacenamiento en la nube y otros servicios utilizados por Rails.

La exposición de secret_key_base puede ampliar de forma significativa el impacto. Akamai, que ha descrito la cadena de ataque como “KindaRails2Shell”, señala que este secreto actúa como clave criptográfica maestra de la aplicación. Con él, un atacante podría falsificar cookies de sesión, firmar identificadores globales y manipular datos serializados, capacidades que pueden traducirse en ejecución remota de código en el servidor subyacente.

CVE-2026-66066 afecta a Active Storage anterior a 7.2.3.2, a las versiones 8.0.x anteriores a 8.0.5.1 y a las versiones 8.1.x anteriores a 8.1.3.1. Rails 6.x solo está afectado cuando Active Storage se ha configurado fuera de sus valores predeterminados. ImageMagick no está afectado por este vector de ataque.

El equipo de Rails recomienda actualizar libvips a la versión 8.13 o posterior y aplicar las actualizaciones disponibles de Rails. También aconseja rotar secret_key_base, la clave maestra de Rails, las credenciales de las bases de datos, las credenciales del servicio de Active Storage y cualquier otro secreto al que pueda acceder el proceso de la aplicación.

En sistemas que ejecuten libvips 8.13 o posterior, los administradores pueden desactivar temporalmente la funcionalidad vulnerable mediante la variable de entorno VIPS_BLOCK_UNTRUSTED. También pueden utilizar Vips.block_untrusted(true) cuando empleen ruby-vips 2.2.1 o una versión posterior. No existe una medida de mitigación para aplicaciones que utilicen libvips anterior a 8.13.

La relevancia del problema se amplía porque libvips es el procesador predeterminado en las imágenes oficiales de Docker de Rails y también se utiliza de forma predeterminada en configuraciones de Debian y Ubuntu. El equipo de Rails había decidido inicialmente retrasar la publicación de los detalles técnicos para dar tiempo a los usuarios a instalar los parches. La divulgación completa estaba prevista para el 28 de agosto en los foros de Rails.

Sin embargo, la aparición rápida de pruebas de concepto públicas llevó a los mantenedores a publicar antes los detalles técnicos y herramientas para la investigación forense. Akamai también ha preparado protecciones para sus clientes mediante un firewall de aplicaciones web (WAF). Ethiack, una de las entidades que descubrió y notificó responsablemente la vulnerabilidad junto con GMO Flatt Security Inc., advirtió de que un WAF puede proporcionar tiempo adicional a los administradores, pero que las diferencias introducidas por los parches podrían permitir reconstruir la cadena de ataque.

La información ha sido publicada por BleepingComputer: Rails patches critical Active Storage flaw with RCE potential.

Fuente: BleepingComputer