أصدر فريق تطوير Ruby on Rails تحديثات أمنية عاجلة لمعالجة ثغرة حرجة في مكون Active Storage، قد تسمح للمهاجمين غير الموثقين بقراءة ملفات حساسة من خوادم التطبيقات عبر رفع صور مصممة خصيصاً. الثغرة تحمل الرمز CVE-2026-66066 بدرجة خطورة 9.5 وفق مقياس CVSS، وتشكل تهديداً مباشراً لأسرار البيئة التشغيلية مثل مفاتيح التشفير وقواعد البيانات وبيانات الاعتماد السحابية.
نطاق التأثير والإصدارات المتضررة
وفقاً لتقارير شركتي Ethiack و GMO Flatt Security، فإن الإصدارات المتأثرة تشمل:
- Rails 7.0.0 – 7.2.3.1
- Rails 8.0.0 – 8.0.5
- Rails 8.1.0 – 8.1.3 أما إصدارات Rails 6.0.0 – 6.1.7.10 فهي متأثرة فقط عند تفعيل مكتبة Vips لمعالجة الصور، والتي لم تكن الإعداد الافتراضي حينها. التطبيقات التي تستخدم MiniMagick لا تتأثر بهذا المسار الهجومي.
آلية الاستغلال
تكمن الثغرة في تفاعل Active Storage مع مكتبة libvips، حيث يمكن للمهاجم رفع ملف MAT v7.3 (صيغة HDF5) يحتوي على مرجع خارجي لمسار ملف يختاره المهاجم. عند معالجة الملف باعتباره صورة، يقوم النظام بقراءة محتوى الملف المستهدف وإرجاعه على شكل بيانات بصرية. هذا الأسلوب يتيح للمهاجمين الوصول إلى ملفات حساسة مثل secret_key_base، مفاتيح قواعد البيانات، أو بيانات اعتماد التخزين السحابي. ومن هناك يمكنهم تنفيذ سلسلة هجمات تشمل:
- قراءة الملفات الحساسة من بيئة التشغيل.
- تنفيذ تعليمات برمجية عن بُعد عبر استغلال الثغرة CVE-2025-24293.
- التحرك الجانبي نحو أنظمة متصلة باستخدام بيانات الاعتماد المسروقة.
التوصيات والإصلاحات
أوصى فريق أمن Rails المشغلين بضرورة التحديث الفوري إلى الإصدارات الآمنة:
- Rails 7.2.3.2
- Rails 8.0.5.1
- Rails 8.1.3.1
كما يجب تدوير جميع المفاتيح والأسرار التي يمكن قراءتها من عملية التطبيق، بما في ذلك secret_key_base، مفاتيح قواعد البيانات، بيانات اعتماد التخزين السحابي، والرموز الخاصة بخدمات الطرف الثالث. التحديث الجديد يعتمد على تفعيل خيار Vips.block_untrusted(true) لمنع العمليات غير الموثوقة، مع اشتراط استخدام libvips 8.13 أو أحدث، وruby-vips 2.2.1 أو أحدث.
تداعيات أمنية أوسع
توضح هذه الثغرة خطورة الاعتماد على مكتبات خارجية في معالجة مدخلات غير موثوقة، حيث أن مجرد رفع صورة يمكن أن يتحول إلى وسيلة لاختراق كامل للنظام. ورغم أن فريق Rails أكد عدم وجود دلائل على استغلال الثغرة قبل الإفصاح عنها، إلا أن نشر إثباتات المفهوم (PoC) من جهات بحثية يزيد من احتمالية محاولات الهجوم في المستقبل القريب. كما أصدرت Rails أدوات جنائية لمساعدة المؤسسات على تحديد فترة التعرض ورصد أي دلائل على استغلال الثغرة في سجلات التخزين.






























