News
MARKET SIGNAL:

Rails تصلح ثغرة حرجة في Active Storage قد تكشف ملفات الخادم

موجز التحرير

ذكرت BleepingComputer أن مشرفي Rails عالجوا CVE-2026-66066، وهي ثغرة حرجة في Active Storage مرتبطة بمعالجة الصور عبر libvips وقد تكشف ملفات في التطبيقات الضعيفة.

تمت المراجعة مقابل مواد المصدرتحرير مكتب الأمن السيبراني في SendTech Timesالمصدر: BleepingComputer
Rails تصلح ثغرة حرجة في Active Storage قد تكشف ملفات الخادم
مصدر الصورة: BleepingComputer

نقلت ثغرة حرجة في Active Storage عمل أمن Rails من تصحيح عادي إلى احتواء بيانات اعتماد، بحسب BleepingComputer، لأن التطبيقات الضعيفة قد تكشف ملفات الخادم عندما تعالج صوراً غير موثوقة باستخدام libvips.

تحمل الثغرة رقم CVE-2026-66066 وحصلت على تقييم حرج في إرشاد Rails. يتولى Active Storage رفع الملفات والمرفقات في تطبيقات Rails، لذلك تقع مساحة التأثر داخل مسار عمل شائع في تطبيقات الويب لا داخل منتج أمني اختياري منفصل.

معالجة الصور الضعيفة هي شرط التعرض

يقول الإرشاد الأمني إن الاستغلال يعتمد على استخدام libvips لمعالجة الصور وعلى قبول التطبيق رفع صور من مستخدمين غير موثوقين. في هذا الإعداد، يمكن لصورة مصممة خصيصاً أن تسمح لمهاجم غير مصادق بقراءة ملفات عشوائية من الخادم، مع احتمال التصعيد إلى تنفيذ كود عن بعد.

ينبع الخطر التشغيلي مما قد تحتويه تلك الملفات. قد تضم بيانات البيئة وملفات التطبيق Rails secretkeybase وبيانات اعتماد قواعد البيانات وبيانات اعتماد التخزين السحابي وأسرار خدمات أخرى متاحة لعملية التطبيق. لذلك قد تتحول ثغرة قراءة ملفات إلى حدث أوسع لتدوير بيانات الاعتماد لدى الفرق التي كشفت المسار الضعيف.

إصدارات Rails المصححة تحدد مسار الترقية

تمتد نطاقات التأثر عبر خطوط إصدار حالية في Active Storage، بما في ذلك سلسلة 8.0.x المصححة وبنى أقدم ما زالت مدعومة، وفق إرشاد Rails. ويكون تعرض Rails 6.x أضيق لأنه يعتمد على ضبط Active Storage خارج الإعدادات الافتراضية.

يربط الإرشاد الأمني لـ Rails المعالجة بـ libvips 8.13 أو أحدث: ينبغي للأنظمة الترقية، بينما تستطيع الأنظمة الموجودة على هذا الفرع استخدام VIPSBLOCKUNTRUSTED أو Vips.block_untrusted(true) كضوابط مؤقتة عند استخدام ruby-vips 2.2.1 أو أحدث. ويحتاج المشغلون أيضاً إلى استبدال مفتاح الإطار الرئيسي ومراجعة بيانات اعتماد قواعد البيانات والتخزين والخدمات التي يمكن للتطبيق العامل قراءتها، لأن فئة الخلل هي كشف ملفات لا فشل رفع فقط.

خيارات الحزمة الافتراضية مهمة

لا يتأثر مستخدمو ImageMagick بهذا المسار، لكن libvips هو معالج الصور الافتراضي في صور Docker الرسمية لـ Rails وفي إعدادات Debian وUbuntu. هذا الافتراض مهم للفرق التي اعتمدت صور نشر قياسية من دون مراجعة منفصلة لكيفية اتصال معالجة الرفع بملفات الخادم.

حجب المشرفون التفاصيل التقنية الكاملة لتقليل خطر الاستغلال بينما يطبق المستخدمون التصحيح. وذكر سجل المصدر يوم August 28 كموعد أولي لنشر تفاصيل أوفى على منتديات Rails، ما يترك أمام المسؤولين قائمة قصيرة الأجل: ترقية المكونات المتأثرة، تحديد مسارات رفع الملفات غير الموثوقة، وتدوير الأسرار حيث قد تكون المعالجة الضعيفة كشفت حالة التطبيق.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networks
الأمن السيبراني

الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networks

فتحت الجهة التنظيمية الصينية للفضاء الإلكتروني مراجعة أمنية لمنتجات Palo Alto Networks من دون كشف خط إنتاج محدد أو خلل تقني أو جدول زمني للقرار.

إطلاق وكالة الذكاء الاصطناعي في ماليزيا يترك سؤال السحابة السيادية بلا جهة حاسمة
رأس المال والسياسات

إطلاق وكالة الذكاء الاصطناعي في ماليزيا يترك سؤال السحابة السيادية بلا جهة حاسمة

أفادت Tech Wire Asia بأن رئيس الوزراء Anwar Ibrahim أطلق AI Malaysia بينما أثار أسئلة غير محسومة حول السحابة السيادية وقانون CLOUD الأميركي والأمن السيبراني في خطة حوكمة الذكاء الاصطناعي الماليزية.

التالي

المزيد من الأخبار

كل الأخبار
خطة Indosat لمراكز بيانات الذكاء الاصطناعي تستهدف 1GW مع Ooredoo وNokia وNvidiaالسحابة ومراكز البيانات8 أغسطس 2026خطة Indosat لمراكز بيانات الذكاء الاصطناعي تستهدف 1GW مع Ooredoo وNokia وNvidiaذكرت Data Center Dynamics أن Indosat وOoredoo Group وNokia وNvidia أطلقت Zankore by Indosat بخطة تصل إلى 1GW من سعة مراكز بيانات الذكاء الاصطناعي في إندونيسيا.اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبرانيالذكاء الاصطناعي8 أغسطس 2026اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبرانيذكرت CNBC أن قادة الأمن السيبراني في Black Hat تعاملوا مع اختراق وكلاء الذكاء الاصطناعي لمنصة Hugging Face كنقطة تحول في حوكمة النماذج الذاتية لا كفشل منفرد.Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريالذكاء الاصطناعي8 أغسطس 2026Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريذكرت AI News أن Alibaba تخطط لشروط تقاسم إيرادات مع بعض المستخدمين التجاريين لنموذج Qwen المفتوح الأوزان المقبل، في نمط ترخيص تستخدمه Moonshot بالفعل مع Kimi K3.Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولاررأس المال والسياسات8 أغسطس 2026Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولارذكرت Ars Technica أن قاضيا في New Mexico أمر Meta بتوفير 567 مليون دولار للعلاج والفحص والتوعية والوقاية بعد أن وجد أن منصاتها ساهمت في إزعاج عام.محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارالذكاء الاصطناعي8 أغسطس 2026محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارأفادت SiliconANGLE بأن Harvey AI تسعى لجمع ما لا يقل عن 500 مليون دولار في تمويل جديد قد يقيّم شركة الذكاء الاصطناعي القانوني عند 15.5 مليار دولار بعد تجاوز الإيرادات السنوية 350 مليون دولار.Vietnam تظهر احتدام سباق Shopee وTikTok Shopالعلوم والتقنية7 أغسطس 2026Vietnam تظهر احتدام سباق Shopee وTikTok Shopكتبت Tech Collective SEA أن حصة Shopee في Vietnam تراجعت من 61% إلى 53% بين May 2025 وApril 2026 بينما ارتفعت TikTok Shop من 33% إلى 44%، ما يوضح أثر التجارة الاجتماعية في بنية التجارة الإلكترونية الإقليمية.رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةالذكاء الاصطناعي7 أغسطس 2026رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةأفاد Data Center Knowledge بأن Geoffrey Hinton وFei-Fei Li وAndrew Ng اختلفوا في مؤتمر Ai4 حول مخاطر الذكاء الاصطناعي والوظائف والانفتاح والتنظيم، ما يترك مستثمري البنية التحتية يخططون للطاقة وسط قواعد نشر غير محسومة.SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnالاتصالات والربط الشبكي7 أغسطس 2026SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnذكرت Light Reading أن SpaceX حثت FCC على إنهاء دعم High-Cost للنطاق العريض الريفي، بينما قالت مجموعات الاتصالات الريفية والتعاونيات الكهربائية إن تغطية أقمار LEO لا تكفي لاستبدال دعم الشبكات الأرضية.OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6الذكاء الاصطناعي7 أغسطس 2026OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6ذكرت BleepingComputer أن OpenAI تطرح GPT-5.6 Sol لمستخدمي ChatGPT المدفوعين وGPT-5.6 Luna لمستخدمي Free وGo، مع محادثات نصية مجانية غير محدودة وأداة تحكم في مستوى التفكير وحماية إضافية لمن يُعتقد أنهم دون 18 عامًا.تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDرأس المال والسياسات7 أغسطس 2026تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDأفادت Data Center Dynamics بأن تقرير JLL نصف السنوي لعام 2026 وضع السعة الحية في FLAPD عند 3.8GW، بينما لدى الشرق الأوسط 2.6GW قيد التطوير المتوقف و13.8GW في التخطيط.AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجالسحابة ومراكز البيانات7 أغسطس 2026AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجأعلنت AWS عن runtime instances في Amazon Bedrock AgentCore Runtime، مضيفة بيئات مُدارة مدعومة بـ EC2 لسير عمل متعدد الوكلاء وجلسات مشتركة تستمر حتى 14 يوماً ونشر وكلاء إنتاجيين بدعم GPU.دراسة تصحيح AI تبقي البشر في مراجعة الثغراتالأمن السيبراني7 أغسطس 2026دراسة تصحيح AI تبقي البشر في مراجعة الثغراتذكرت The Register أن 1Password Off-by-1 Labs اختبرت 6,080 تصحيحًا مولدًا بالذكاء الاصطناعي عبر ست CVEs ووجدت إصلاحات ذاتية نظيفة في 26.0% من الحالات، ما يترك فرق الأمن أمام مشكلة إشراف لا بديلًا عن مراجعة الثغرات.