「Ruby on Rails」に深刻な脆弱性「KindaRails2Shell」
ウェブアプリケーションフレームワーク「Ruby on Rails」に深刻な脆弱性が判明した。WAFで攻撃を回避することは難しいとされており、アップデートの実施が呼びかけられている。
「Active Storage」を利用し、画像処理エンジンとして「libvips」を使用している場合、リモートからのコード実行につながるおそれがある脆弱性「CVE-2026-66066」が判明したもの。報告した一部の研究者は別名「KindaRails2Shell」とも呼んでいる。
依存ライブラリである「libvips」において安全でない操作が可能となっていることに起因。細工したファイルをアップロードすることで、認証を必要とすることなく任意のファイルを読み取ることが可能となる。
プロセスの環境変数や秘密鍵、外部サービスの認証情報などが窃取された場合、リモートより任意のコードを実行されたり、さらなる攻撃に悪用されるおそれがある。
共通脆弱性評価システム「CVSSv4.0」のベーススコアは「9.5」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。
(Security NEXT - 2026/07/31 )
ツイート
関連リンク
PR
関連記事
「Adobe Campaign Classic」に悪用リスク高い脆弱性 - 早急に更新を
エレコム製無線LAN機器に複数脆弱性 - アップデートを提供
「Unbound」に複数脆弱性 - キャッシュ汚染などに対処
「Chrome」にセキュリティ更新 - 脆弱性370件を修正
「Node.js」のアップデートが公開 - 脆弱性11件を修正
Cisco、8月5日に複数製品の脆弱性情報を公開予定
ファイアウォール管理製品「Cisco FMC」に脆弱性 - すでに悪用も
「VMware ESX」「VMware vCenter」に深刻な脆弱性 - 修正版が公開
「macOS Tahoe 26.6」を公開 - 脆弱性155件を修正
「Node.js」セキュリティ更新の公開が延期 - 7月29日以降を予定

