Ruby on Rails的Active Storage组件中发现了一个关键远程代码执行漏洞(CVE-2026-66066),当使用默认的vips图像处理程序时存在风险。如果应用程序接受未经信任的图片上传,攻击者可利用此漏洞执行任意代码,影响大多数默认Rails 7.x/8.x安装以及部分自定义的Rails 6.x设置。
背景
该漏洞影响广泛使用的Web框架,若不及时修补可能导致严重的安全漏洞。这一发现强调了保持框架及其依赖项(如libvips)更新的重要性。
- 来源
- Lobsters
- 发布时间
- 2026年7月30日 22:36
- 评分
- 9.0 / 10