Ruby On Rails Kritik Güvenlik Açığı İçin Yama Yayınladı

Popüler web uygulama çatısı Ruby on Rails, sunucu üzerinde uzaktan kod yürütülmesine (RCE) yol açabilen oldukça kritik bir güvenlik açığı için yama yayınladı. CVE-2026-66066 koduyla tanımlanan ve 9.5 CVSS puanına sahip olan bu zafiyet, saldırganların sistemdeki rastgele dosyaları okumasına ve hassas verileri ele geçirmesine olanak tanıyor.
Söz konusu açık, Active Storage üzerinden görsel işleme süreçlerinde libvips kütüphanesini kullanan ve güvenilmeyen kullanıcılardan dosya yüklemesine izin veren uygulamaları etkiliyor. Libvips kütüphanesinin bazı dosya okuma ve yazma işlemlerini güvenli olmayan (unfuzzed) olarak işaretlemesi ve Active Storage'ın bu işlemleri devre dışı bırakmaması, saldırganların özel olarak hazırlanmış dosyalar yükleyerek sistem ortamına sızmasına kapı aralıyor. Bu yolla elde edilen `secret_key_base` ve kimlik bilgileri, saldırının RCE seviyesine tırmandırılmasına veya sistemler arası yatay geçiş yapılmasına neden olabiliyor.
Güvenlik açığı; Active Storage'ın 7.2.3.2, 8.0.5.1 ve 8.13.1 sürümlerinde giderildi. Geliştiricilerin uygulamalarını bu sürümlere yükseltmelerinin yanı sıra, libvips kütüphanesini de en az 8.13 sürümüne güncellemeleri tavsiye ediliyor. Uzmanlar, yama işleminin mevcut sızıntıları geri almayacağı konusunda uyarıyor; bu nedenle, uygulama süreci tarafından okunabilen tüm gizli anahtarların ve kimlik bilgilerinin potansiyel olarak ifşa olmuş kabul edilerek değiştirilmesi öneriliyor. Rapid7 verilerine göre, 30 Temmuz itibarıyla bu açığın saldırganlar tarafından aktif olarak sömürüldüğüne dair herhangi bir kanıt bulunmuyor.



