Rails に緊急CVSS 9.5の脆弱性「KindaRails2Shell」――認証なし任意ファイル読み取り
Rails に緊急CVSS 9.5の脆弱性「KindaRails2Shell」――認証なし任意ファイル読み取り
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-30 |
| 元記事 | The Hacker News |
要約
Ruby on RailsのActive Storageに深刻な脆弱性CVE-2026-66066(CVSS 9.5)が発見された。「KindaRails2Shell」と呼ばれるこの問題は、認証なしの攻撃者が細工した画像アップロードを通じてサーバーの任意ファイルを読み取れる可能性がある。秘密鍵・データベース接続情報・環境変数ファイルなどの機密情報が漏洩するリスクがあり、Rails 7.2.3.2・8.0.5.1・8.1.3.1の修正済みバージョンへの即時アップグレードが強く推奨される。はてなブックマークでも広く話題となっており、Railsを使用するサービスは早急な対応が必要。