KindaRails2Shell Zafiyeti Ruby On Rails Uygulamalarını Tehdit Ediyor

Ruby on Rails ekosistemini hedef alan CVE-2026-66066 kodlu kritik bir güvenlik açığı, web uygulamalarının sunucu dosyalarına yetkisiz erişim riskini beraberinde getiriyor. KindaRails2Shell olarak isimlendirilen bu zafiyet, uygulamanın görsel işleme süreçlerini kötüye kullanarak saldırganların sunucu üzerindeki gizli bilgilere ulaşmasına veya sistem üzerinde tam kontrol sağlamasına imkan tanıyor.
Sorun, Rails uygulamalarının görselleri yeniden boyutlandırmak için kullandığı Active Storage aracı ve bu aracın arka planda çalıştırdığı libvips kütüphanesinden kaynaklanıyor. libvips, standart görsel formatlarının yanı sıra MATLAB.mat dosyaları, NIfTI taramaları, PDF ve SVG gibi karmaşık dosya türlerini de işleyebiliyor. Saldırganlar, zararsız bir görsel gibi görünen ancak aslında sunucuya komut veren özel hazırlanmış dosyalar yükleyerek bu kütüphanenin güvenlik açıklarını tetikleyebiliyor.
Zafiyet, özellikle Active Storage ile varsayılan "vips" işlemcisini kullanan ve kullanıcıların görsel yüklemesine izin veren uygulamaları etkiliyor. Rails 7.0 sürümünden 7.2.3.2 öncesine, 8.0 sürümünden 8.0.5.1 öncesine ve 8.1 sürümünden 8.1.3.1 öncesine kadar olan sürümler risk taşıyor. ImageMagick işlemcisini kullanan uygulamalar ise bu durumdan etkilenmiyor.
Ekip, etkilenen kullanıcıların vakit kaybetmeden 7.2.3.2, 8.0.5.1 veya 8.1.3.1 sürümlerine geçiş yapmasını ve libvips kütüphanesini 8.13 veya üzerine yükseltmesini tavsiye ediyor. Eğer güncelleme yapılamıyorsa, sistemde libvips 8.13 yüklüyse, VIPS_BLOCK_UNTRUSTED ortam değişkenini aktif ederek riskli operasyonların engellenebileceği belirtiliyor.



