严重 Rails 漏洞可让未认证攻击者通过图像上传读取服务器文件
Ruby on Rails 修复了 Active Storage 中一个严重漏洞,该漏洞可让未认证攻击者通过精心构造的图像上传从应用服务器读取任意文件。该漏洞编号为 CVE-2026-66066(CVSS 评分:9.5),可能泄露 Rails 进程环境及 secret_key_base、master key、数据库密码、云存储凭证和 API 令牌等机密。
Ruby on Rails 修复了 Active Storage 中一个严重漏洞,该漏洞可让未认证攻击者通过精心构造的图像上传从应用服务器读取任意文件。该漏洞编号为 CVE-2026-66066(CVSS 评分:9.5),可能泄露 Rails 进程环境及 secret_key_base、master key、数据库密码、云存储凭证和 API 令牌等机密。