Ruby On Rails'te Kritik Zafiyet: CVE-2026-66066 Dosya Okuma ve RCE Riski
Ruby on Rails projesi, CVE-2026-66066 koduyla tanımlanan ve 9.5 CVSSv4 puanıyla kritik seviyede değerlendirilen bir güvenlik açığı için uyarı yayınladı. Bu zafiyet, Active Storage üzerinden görüntü işleme süreçlerinde libvips kütüphanesini kullanan uygulamaları hedef alıyor. Kimlik doğrulaması yapmamış bir saldırgan, bu açığı kullanarak uygulama sürecinin erişebildiği dosyaları okuyabilir ve sistemdeki gizli anahtarları ele geçirerek uzaktan kod çalıştırma (RCE) yetkisi kazanabilir.
Söz konusu açık, Rails 7.0 ve sonraki sürümlerde varsayılan görüntü işleme yapılandırması olarak gelen libvips kütüphanesinin, güvenilmeyen içerikleri işlerken tehlikeli işlemleri engellememesinden kaynaklanıyor. Ethiack ve GMO Flatt Security tarafından bağımsız olarak raporlanan zafiyet, yalnızca libvips kullanan uygulamaları etkiliyor; Magick işlemcisini kullanan yapılar bu vektörden etkilenmiyor. Şu an için vahşi ortamda aktif bir sömürü tespit edilmemiş olsa da, güvenlik araştırmacıları saldırı zincirine dair detayları henüz paylaşmadı.
Uygulama sahiplerinin, Active Storage sürümlerini 7.2.3.2, 8.0.5.1 veya 8.1.3.1 sürümlerine yükseltmeleri ve libvips kütüphanesinin en az 8.13 sürümünde olduğundan emin olmaları gerekiyor. Sadece Rails veya Active Storage güncellemesi, eski bir libvips sürümüyle kullanıldığında yeterli korumayı sağlamıyor. Eğer libvips 8.13 veya üzerinde bir sürüm kullanılıyorsa, geçici bir çözüm olarak `VIPS_BLOCK_UNTRUSTED` ortam değişkeni tanımlanabilir veya ruby-vips 2.2.1 ve üzeri sürümlerde `Vips.block_untrusted(true)` komutu kullanılabilir.
Rails 6.x sürümleri de bu zafiyetten etkilenebiliyor ancak bu sürümler için resmi bir yama yayınlanmadı. Bu nedenle, eski sürümleri kullananların desteklenen güncel dallara geçiş yapmaları veya libvips bağımlılığını tamamen kaldırmaları öneriliyor. Zafiyetten etkilenmiş olabilecek uygulamalarda, `secret_key_base` dahil olmak üzere tüm uygulama sırlarının ve veritabanı kimlik bilgilerinin değiştirilmesi, olası bir sızıntının önüne geçmek için kritik bir adım olarak görülüyor.
.jpeg&w=800&h=450&fit=cover&a=attention&output=webp&q=82)

