发布于 2026-09-10T10:59:47.318936Z · Rails 安全团队 · Rails 安全公告

上传加图片变体是很多 SaaS 默认开放的入口。CVE-2026-66066 让默认使用 libvips 的 Active Storage 应用被未认证攻击者借构造上传读取进程可访问的任意文件,进而拿到环境里的密钥,可升级为会话伪造乃至远程代码执行。修复版本是 activestorage 7.2.3.2、8.0.5.1 和 8.1.3.1,libvips 至少 8.13。仅升级不够,可被进程读到的密钥和凭据都应轮换。
上传加图片变体是很多 SaaS 默认开放的入口。CVE-2026-66066 让默认使用 libvips 的 Active Storage 应用被未认证攻击者借构造上传读取进程可访问的任意文件,进而拿到环境里的密钥,可升级为会话伪造乃至远程代码执行。修复版本是 activestorage 7.2.3.2、8.0.5.1 和 8.1.3.1,libvips 至少 8.13。仅升级不够,可被进程读到的密钥和凭据都应轮换。
来源记录
- center.info_item · 9a373821e09b859a · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 9a373821e09b859a · 2026-10-03T04:08:55.967155Z