Siber Güvenlik

Ruby on Rails'te Kritik Güvenlik Açığı: Görsel Yükleme ile Sunucu Dosyaları Çalınabilir

Ruby on Rails'te Kritik Güvenlik Açığı: Görsel Yükleme ile Sunucu Dosyaları Çalınabilir
Malta Mavi Lagün'de İngilizce

Ruby on Rails, Active Storage bileşeninde kritik bir güvenlik açığını kapatan yamalar yayınladı. Bu açık, kimliği doğrulanmamış saldırganların özel hazırlanmış görsel yüklemeleri aracılığıyla uygulama sunucularındaki rastgele dosyaları okumasına izin veriyor.

CVE-2026-66066 koduyla izlenen ve CVSS puanı 9.5 olan bu güvenlik açığı, Rails işlem ortamını ve secret_key_base, Rails master anahtarı, veritabanı şifreleri, bulut depolama kimlik bilgileri ve API token'ları gibi sırları ifşa edebiliyor. Bu sırlar, saldırganların uzaktan kod çalıştırmasına (RCE) veya bağlı sistemlere yanal hareket etmesine olanak tanıyabilir.

Etkilenen uygulamalar, Active Storage görsel işleme için libvips kullanıyor ve güvenilmeyen kullanıcılardan görsel yüklemesi kabul ediyor. Rails, load_defaults 7.0 altında Vips'i seçiyor ve sonraki varsayılanlar da bunu koruyor.

Ethiack ve GMO Flatt Security'ye göre etkilenen sürüm aralıkları şöyle: Rails 7.0.0 ile 7.2.3.1 arası, Rails 8.0.0 ile 8.0.5 arası ve Rails 8.1.0 ile 8.1.3 arası. Rails 6.0.0 ile 6.1.7.10 arası sürümler ise yalnızca Active Storage Vips kullanacak şekilde yapılandırılmışsa etkileniyor; Vips, Rails 6'da varsayılan işlemci değildi.

Resmi güvenlik bildirimi daha geniş bir paket aralığını işaret ediyor: activestorage < 7.2.3.2. Her iki araştırma ekibi de pratik Vips saldırı yolunun Rails 6.0 ve sonrasını kapsadığını belirtiyor. MiniMagick kullanan uygulamalar bu özel saldırı yolundan etkilenmiyor. Rails 7.0 ve 7.1 sürümleri artık desteklenmediği ve yamalı sürümleri bulunmadığı için bu dallardaki uygulamaların Rails 7.2.3.2 veya sonrasına yükseltilmesi gerekiyor.

Operatörlerin Rails 7.2.3.2, 8.0.5.1 veya 8.1.3.1 sürümlerine yükseltme yapması ve uygulama işlemi tarafından okunabilen tüm sırları döndürmesi öneriliyor. Yamalı kurulumlar için libvips 8.13 veya sonrası ve ruby-vips yüklüyse ruby-vips 2.2.1 veya sonrası gerekiyor.

Her iki araştırma ekibi de 29 Temmuz 2026, 17:30 UTC itibarıyla henüz bir proof-of-concept (PoC) yayınlamadı. The Hacker News'in aynı anda yaptığı aramalarda GitHub, GitLab, Exploit-DB veya Packet Storm'da herhangi bir istismar deposuna rastlanmadı. Rails, yamanın uygulanmasının daha önce çalınmış olabilecek kimlik bilgilerini geçersiz kılmadığı konusunda uyardı.

Güvenlik açığı, Active Storage ile libvips arasındaki güven sınırında yer alıyor. Rails güvenlik bildirimi, libvips'in yükleyicileri, kaydedicileri ve diğer işlemleri desteklediğini, bunlardan bazılarının üçüncü taraf kütüphaneler tarafından desteklendiğini ve düşmanca girdiler için güvenli olmadıklarından 'fuzz testi yapılmamış' veya 'güvenilmeyen' olarak işaretlendiğini belirtiyor. Active Storage bu işlemleri engellemediği için özel hazırlanmış bir yükleme bunlardan birini çağırabiliyor ve Rails işçisi tarafından okunabilen dosyaları ifşa edebiliyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News