NNapatdev/ NewsNapatdev ↗

Backend · 01 Aug 2026

Ruby on Rails แก้ CVE-2026-66066 ใน Active Storage เสี่ยงอ่านไฟล์และต่อยอดเป็น RCE

Ruby on Rails ออกแพตช์ CVE-2026-66066 ระดับ Critical ซึ่งเกี่ยวข้องกับ Active Storage และ libvips ทำให้ผู้โจมตีที่ไม่ผ่าน authentication อาจอ่านไฟล์บนเซิร์ฟเวอร์และใช้ข้อมูลลับเพื่อต่อยอดโจมตี ทีม Rails ควรอัปเดตและ rotate secret ที่อาจถูกเปิดเผย

By Napat Pamornsut1 min readSource verified
โค้ด Ruby on Rails และไอคอนไฟล์พร้อมสัญลักษณ์ช่องโหว่
Original illustration by Napatdev News · Source: SecurityWeek

เกิดอะไรขึ้น

SecurityWeek รายงานเมื่อ 1 สิงหาคม 2026 ว่า Ruby on Rails แก้ช่องโหว่ CVE-2026-66066 ซึ่งมี CVSS 9.5 ช่องโหว่นี้อยู่ในเส้นทางการประมวลผล image variant ของ Active Storage และสามารถเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนอ่านไฟล์ที่ process ของแอปเข้าถึงได้ รวมถึง environment และ secret ที่สำคัญ

รายละเอียดสำคัญ

ปัญหาเกี่ยวข้องกับ operation บางชนิดของ libvips ที่ถูกจัดว่าไม่ปลอดภัยสำหรับ untrusted content และ Active Storage เดิมไม่ได้ปิด operation เหล่านี้ทั้งหมด Rails แก้ปัญหาใน Active Storage 7.2.3.2, 8.0.5.1 และ 8.1.3.1 พร้อมแนะนำให้ใช้ libvips อย่างน้อย 8.13 เพื่อรองรับการปิด unfuzzed operations

ทำไมคนสร้างซอฟต์แวร์ควรสนใจ

การอ่านไฟล์ arbitrary file read อาจดูเบากว่า RCE แต่ใน web application จริงไฟล์อย่าง environment configuration, API key, database credential หรือ signing secret สามารถเปลี่ยนช่องโหว่ disclosure ให้กลายเป็นการยึดระบบในขั้นต่อไปได้ โดยเฉพาะบริการที่ประมวลผลภาพจากผู้ใช้ภายนอก

สิ่งที่ควรทำต่อ

อัปเกรด Rails และ libvips ตามเวอร์ชันที่ได้รับการแก้ ตรวจ endpoint ที่เปิดให้ upload หรือ transform ภาพจากผู้ใช้ และทบทวน log เพื่อหาคำขอผิดปกติ หากระบบอยู่ในเวอร์ชันที่ได้รับผลกระทบและเปิดรับไฟล์จากภายนอก ให้ถือ secret ที่ process อ่านได้ว่าอาจถูกเปิดเผยและ rotate ตามความเหมาะสม

Source note

This article is an original summary and analysis. Facts are based on the linked primary source; performance figures remain vendor-reported where noted.

#ruby-on-rails#active-storage#cve-2026-66066#libvips

Keep reading

More from Backend