Kritik Güvenlik Açığı (CVE‑2026‑66066) Active Storage’da Rasgele Dosya Okuma ve Uzaktan Kod Çalıştırma İmkanı Sağlıyor

Ruby on Rails’ün Active Storage bileşenini etkileyen CVE‑2026‑66066, dosya işleme sırasında rasgele dosya okunmasına ve uzaktan kod yürütülmesine yol açabiliyor.

Güvenlik araştırmacıları, Ruby on Rails’ün Active Storage bileşenini etkileyen CVE‑2026‑66066’yı ortaya koydu. Açık, varyant işleme sırasında rasgele dosya okunmasına izin veriyor. Sömürüldüğünde, savunmasız sunucularda uzaktan kod çalıştırılmasına da yol açabilir. Sorun, işlenen dosya girdilerinin yetersiz doğrulanmasından kaynaklanıyor. Etkilenen uygulamalar hassas verileri açığa çıkarabilir veya saldırganlar tarafından ele geçirilebilir. Rails çekirdek ekibi, acil güncelleme yapılmasını öneren bir güvenlik bildirisi yayımladı. Kullanıcıların yamalı sürümü uygulamaları ve depolama yapılandırmalarını gözden geçirmeleri istendi. Tüm kurulumlar güvenceye alınana kadar şüpheli etkinliklerin izlenmesi tavsiye ediliyor.