ช่องโหว่วิกฤต Rails CVE-2026-66066 — อัปโหลดรูปที่ประดิษฐ์ขึ้นอ่านไฟล์บนเซิร์ฟเวอร์ได้โดยไม่ต้องล็อกอิน ต่อยอดถึงรันโค้ด

Ruby on Rails ออกแพตช์ช่องโหว่วิกฤต CVE-2026-66066 (CVSS 9.5) ใน Active Storage ที่เปิดให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนอ่านไฟล์ใดก็ได้บนเซิร์ฟเวอร์ผ่านการอัปโหลดรูปที่ประดิษฐ์ขึ้น กระทบแอปที่ใช้ libvips ประมวลผลรูปและรับไฟล์จากผู้ใช้ที่ไม่น่าเชื่อถือ ความลับที่หลุดรวมถึง secret_key_base และรหัสผ่านฐานข้อมูล ซึ่งนักวิจัยต่อยอดเป็นการรันโค้ดผ่าน CVE-2025-24293 ได้จริง ต้องอัปเกรดเป็น 7.2.3.2, 8.0.5.1 หรือ 8.1.3.1