Backend · 01 Aug 2026
Ruby on Rails แก้ CVE-2026-66066 ใน Active Storage เสี่ยงอ่านไฟล์และต่อยอดเป็น RCE
Ruby on Rails ออกแพตช์ CVE-2026-66066 ระดับ Critical ซึ่งเกี่ยวข้องกับ Active Storage และ libvips ทำให้ผู้โจมตีที่ไม่ผ่าน authentication อาจอ่านไฟล์บนเซิร์ฟเวอร์และใช้ข้อมูลลับเพื่อต่อยอดโจมตี ทีม Rails ควรอัปเดตและ rotate secret ที่อาจถูกเปิดเผย
เกิดอะไรขึ้น
SecurityWeek รายงานเมื่อ 1 สิงหาคม 2026 ว่า Ruby on Rails แก้ช่องโหว่ CVE-2026-66066 ซึ่งมี CVSS 9.5 ช่องโหว่นี้อยู่ในเส้นทางการประมวลผล image variant ของ Active Storage และสามารถเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนอ่านไฟล์ที่ process ของแอปเข้าถึงได้ รวมถึง environment และ secret ที่สำคัญ
รายละเอียดสำคัญ
ปัญหาเกี่ยวข้องกับ operation บางชนิดของ libvips ที่ถูกจัดว่าไม่ปลอดภัยสำหรับ untrusted content และ Active Storage เดิมไม่ได้ปิด operation เหล่านี้ทั้งหมด Rails แก้ปัญหาใน Active Storage 7.2.3.2, 8.0.5.1 และ 8.1.3.1 พร้อมแนะนำให้ใช้ libvips อย่างน้อย 8.13 เพื่อรองรับการปิด unfuzzed operations
ทำไมคนสร้างซอฟต์แวร์ควรสนใจ
การอ่านไฟล์ arbitrary file read อาจดูเบากว่า RCE แต่ใน web application จริงไฟล์อย่าง environment configuration, API key, database credential หรือ signing secret สามารถเปลี่ยนช่องโหว่ disclosure ให้กลายเป็นการยึดระบบในขั้นต่อไปได้ โดยเฉพาะบริการที่ประมวลผลภาพจากผู้ใช้ภายนอก
สิ่งที่ควรทำต่อ
อัปเกรด Rails และ libvips ตามเวอร์ชันที่ได้รับการแก้ ตรวจ endpoint ที่เปิดให้ upload หรือ transform ภาพจากผู้ใช้ และทบทวน log เพื่อหาคำขอผิดปกติ หากระบบอยู่ในเวอร์ชันที่ได้รับผลกระทบและเปิดรับไฟล์จากภายนอก ให้ถือ secret ที่ process อ่านได้ว่าอาจถูกเปิดเผยและ rotate ตามความเหมาะสม
This article is an original summary and analysis. Facts are based on the linked primary source; performance figures remain vendor-reported where noted.
Keep reading