🦞 Lobsters | 📄 原文链接 | 2026-07-31 收录

KindaRails2Shell:Rails Active Storage 严重 RCE 漏洞

来源:ethiack.com — 2026-07-31

📋 概述

Ethiack 研究团队在 Rails 的 Active Storage + vips 图像处理器中发现了一个严重远程代码执行漏洞(CVE-2026-66066)。默认配置下的 Rails 7.x/8.x 应用若接受用户图片上传即受影响。仅升级 Rails 不够——libvips 必须 ≥ 8.13。漏洞由多个团队独立发现并协作披露。

🔑 核心要点

💡 金句

受影响的不仅是 Rails——libvips 也需要单独升级,WAF 只能争取有限时间,它不是修复方案。
← 返回 Lobsters 首页