Разработчики Ruby on Rails исправили критическую уязвимость в Active Storage. Проблема позволяла неаутентифицированному атакующему загрузить специально подготовленное изображение и прочитать произвольные файлы, доступные процессу приложения. Также уязвимость могла использоваться для удаленного выполнения кода. Уязвимость, которую независимо обнаружили специалисты компаний Ethiack и GMO Flatt Security , получила идентификатор CVE-2026-66066 (9,5 балла по шкале CVSS) и позволяла злоумышленникам извлекать переменные окружения, secret_key_base, мастер-ключ Ruby on Rails, пароли от баз данных, учетные данные облачных хранилищ и API-токены. Подчеркивается, что баг угрожает только тем приложениям, которые используют библиотеку libvips для обработки изображений через Active Storage и принимают загрузки от недоверенных пользователей, а приложения с MiniMagick проблеме не подвержены. Уязвимость затрагивает Ruby on Rails версий от 7
