CVE-2026-66066 已从理论风险转为现实威胁:漏洞情报机构 VulnCheck 于 8 月 31 日确认,这个 CVSS 9.5 的 Ruby on Rails 漏洞链正被攻击者实际利用。该漏洞可让攻击者在默认配置下实现未授权任意文件读取并最终导向远程代码执行,公网约有 7000 个 Rails 实例暴露。
事件概述
该漏洞链被安全社区称为 KindaRails2Shell,位于 Rails Active Storage 组件,根因是 Rails、libvips、libmatio 与 HDF5 之间的解析器混淆:攻击者提交 specially crafted 的文件后,服务器会把攻击者选定的文件当作“图像像素”读取,从而绕过类型校验实现任意文件读取,再进一步串联后续缺陷完成代码执行。
受影响版本
- Rails 7.2.0 – 7.2.3.1
- Rails 8.0.0 – 8.0.5
- Rails 8.1.0 – 8.1.3
以上版本在默认配置下即受影响。官方修复版本为 7.2.3.2、8.0.5.1、8.1.3.1,于 7 月下旬发布。
技术细节
修复发布约一个月后,随着公开 PoC 代码流传,VulnCheck 观测到真实利用活动。值得注意的是,VulnCheck 指出补丁并未完全封死整条利用链:修复虽然阻断了 libvips 文件读取,但并未消除 variation-key 的 Marshal 反序列化问题——在持有有效签名的前提下,RCE gadget 仍可在已修补服务器上执行。
这意味着应用签名密钥一旦泄露,仅升级 Rails 并不能彻底消除风险。该漏洞暂未被列入 CISA KEV 目录。
影响评估
CVSS 9.5、无需认证、默认配置即可利用,叠加 PoC 公开与在野利用确认,暴露公网的 Rails 应用面临直接攻击风险。攻击者可先读取应用密钥与配置文件,再利用签名机制完成反序列化 RCE。
修复建议
- 升级至 Rails 7.2.3.2 / 8.0.5.1 / 8.1.3.1 或更高版本;
- 轮换应用的 secret_key_base 等签名密钥,缩小“有效签名”被滥用的空间;
- 排查 Active Storage 上传日志中的异常图像请求与非常规 Content-Type;
- 对公网暴露的 Rails 实例增加 WAF 规则,拦截针对 Active Storage 的可疑解析请求。