Rails تصلح ثغرة حرجة في Active Storage قد تكشف ملفات الخادم
ذكرت BleepingComputer أن مشرفي Rails عالجوا CVE-2026-66066، وهي ثغرة حرجة في Active Storage مرتبطة بمعالجة الصور عبر libvips وقد تكشف ملفات في التطبيقات الضعيفة.

نقلت ثغرة حرجة في Active Storage عمل أمن Rails من تصحيح عادي إلى احتواء بيانات اعتماد، بحسب BleepingComputer، لأن التطبيقات الضعيفة قد تكشف ملفات الخادم عندما تعالج صوراً غير موثوقة باستخدام libvips.
تحمل الثغرة رقم CVE-2026-66066 وحصلت على تقييم حرج في إرشاد Rails. يتولى Active Storage رفع الملفات والمرفقات في تطبيقات Rails، لذلك تقع مساحة التأثر داخل مسار عمل شائع في تطبيقات الويب لا داخل منتج أمني اختياري منفصل.
معالجة الصور الضعيفة هي شرط التعرض
يقول الإرشاد الأمني إن الاستغلال يعتمد على استخدام libvips لمعالجة الصور وعلى قبول التطبيق رفع صور من مستخدمين غير موثوقين. في هذا الإعداد، يمكن لصورة مصممة خصيصاً أن تسمح لمهاجم غير مصادق بقراءة ملفات عشوائية من الخادم، مع احتمال التصعيد إلى تنفيذ كود عن بعد.
ينبع الخطر التشغيلي مما قد تحتويه تلك الملفات. قد تضم بيانات البيئة وملفات التطبيق Rails secretkeybase وبيانات اعتماد قواعد البيانات وبيانات اعتماد التخزين السحابي وأسرار خدمات أخرى متاحة لعملية التطبيق. لذلك قد تتحول ثغرة قراءة ملفات إلى حدث أوسع لتدوير بيانات الاعتماد لدى الفرق التي كشفت المسار الضعيف.
إصدارات Rails المصححة تحدد مسار الترقية
تمتد نطاقات التأثر عبر خطوط إصدار حالية في Active Storage، بما في ذلك سلسلة 8.0.x المصححة وبنى أقدم ما زالت مدعومة، وفق إرشاد Rails. ويكون تعرض Rails 6.x أضيق لأنه يعتمد على ضبط Active Storage خارج الإعدادات الافتراضية.
يربط الإرشاد الأمني لـ Rails المعالجة بـ libvips 8.13 أو أحدث: ينبغي للأنظمة الترقية، بينما تستطيع الأنظمة الموجودة على هذا الفرع استخدام VIPSBLOCKUNTRUSTED أو Vips.block_untrusted(true) كضوابط مؤقتة عند استخدام ruby-vips 2.2.1 أو أحدث. ويحتاج المشغلون أيضاً إلى استبدال مفتاح الإطار الرئيسي ومراجعة بيانات اعتماد قواعد البيانات والتخزين والخدمات التي يمكن للتطبيق العامل قراءتها، لأن فئة الخلل هي كشف ملفات لا فشل رفع فقط.
خيارات الحزمة الافتراضية مهمة
لا يتأثر مستخدمو ImageMagick بهذا المسار، لكن libvips هو معالج الصور الافتراضي في صور Docker الرسمية لـ Rails وفي إعدادات Debian وUbuntu. هذا الافتراض مهم للفرق التي اعتمدت صور نشر قياسية من دون مراجعة منفصلة لكيفية اتصال معالجة الرفع بملفات الخادم.
حجب المشرفون التفاصيل التقنية الكاملة لتقليل خطر الاستغلال بينما يطبق المستخدمون التصحيح. وذكر سجل المصدر يوم August 28 كموعد أولي لنشر تفاصيل أوفى على منتديات Rails، ما يترك أمام المسؤولين قائمة قصيرة الأجل: ترقية المكونات المتأثرة، تحديد مسارات رفع الملفات غير الموثوقة، وتدوير الأسرار حيث قد تكون المعالجة الضعيفة كشفت حالة التطبيق.














