My News ← 戻る

Rails に緊急CVSS 9.5の脆弱性「KindaRails2Shell」――認証なし任意ファイル読み取り

Rails に緊急CVSS 9.5の脆弱性「KindaRails2Shell」――認証なし任意ファイル読み取り

項目 内容
ジャンル セキュリティ
日付 2026-07-30
元記事 The Hacker News

要約

Ruby on RailsのActive Storageに深刻な脆弱性CVE-2026-66066(CVSS 9.5)が発見された。「KindaRails2Shell」と呼ばれるこの問題は、認証なしの攻撃者が細工した画像アップロードを通じてサーバーの任意ファイルを読み取れる可能性がある。秘密鍵・データベース接続情報・環境変数ファイルなどの機密情報が漏洩するリスクがあり、Rails 7.2.3.2・8.0.5.1・8.1.3.1の修正済みバージョンへの即時アップグレードが強く推奨される。はてなブックマークでも広く話題となっており、Railsを使用するサービスは早急な対応が必要。


元記事を読む →