{"id":1831,"date":"2026-07-29T20:30:09","date_gmt":"2026-07-29T20:30:09","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/29\/una-falla-critica-en-rails-podria-permitir-que-atacantes-no-autenticados-lean-archivos-del-servidor-mediante-la-carga-de-imagenes\/"},"modified":"2026-07-29T20:30:09","modified_gmt":"2026-07-29T20:30:09","slug":"una-falla-critica-en-rails-podria-permitir-que-atacantes-no-autenticados-lean-archivos-del-servidor-mediante-la-carga-de-imagenes","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/29\/una-falla-critica-en-rails-podria-permitir-que-atacantes-no-autenticados-lean-archivos-del-servidor-mediante-la-carga-de-imagenes\/","title":{"rendered":"Una falla cr\u00edtica en Rails podr\u00eda permitir que atacantes no autenticados lean archivos del servidor mediante la carga de im\u00e1genes"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Ruby on Rails ha publicado correcciones para una vulnerabilidad cr\u00edtica de Active Storage que podr\u00eda permitir a atacantes no autenticados leer archivos arbitrarios de servidores de aplicaciones mediante cargas de im\u00e1genes manipuladas.<\/p>\n<p>Seguimiento como <code><b>CVE-2026-66066<\/b><\/code> (Puntuaci\u00f3n CVSS: 9,5), la falla puede exponer el entorno del proceso Rails y secretos como <code>secret_key_base<\/code>la clave maestra de Rails, las contrase\u00f1as de la base de datos, las credenciales de almacenamiento en la nube y los tokens API. Esos secretos pueden permitir la ejecuci\u00f3n remota de c\u00f3digo (RCE) o el movimiento lateral hacia sistemas conectados.<\/p>\n<p>Las aplicaciones afectadas utilizan libvips para el procesamiento de im\u00e1genes de Active Storage y aceptan cargas de im\u00e1genes de usuarios que no son de confianza. Rails selecciona Vips en <code>load_defaults 7.0<\/code>y los valores predeterminados posteriores lo conservan.<\/p>\n<p>Ethiack y GMO Flatt Security enumeran los rangos afectados como Rails 7.0.0 a 7.2.3.1, Rails 8.0.0 a 8.0.5 y Rails 8.1.0 a 8.1.3. Las versiones Rails 6.0.0 a 6.1.7.10 se ven afectadas solo cuando Active Storage est\u00e1 configurado para usar Vips, que no era el procesador predeterminado en Rails 6.<\/p>\n<p>El aviso oficial enumera una gama de paquetes m\u00e1s amplia: <code>activestorage &lt; 7.2.3.2<\/code>. Ambos equipos de investigaci\u00f3n ubican la ruta pr\u00e1ctica de ataque Vips en Rails 6.0 y posteriores. Las aplicaciones que utilizan MiniMagick no quedan expuestas a trav\u00e9s de esta ruta de ataque espec\u00edfica. Rails 7.0 y 7.1 est\u00e1n al final de su vida \u00fatil y no tienen versiones fijas, por lo que las aplicaciones en esas ramas deben actualizarse a Rails 7.2.3.2 o posterior.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los operadores deben actualizar a Rails 7.2.3.2, 8.0.5.1 u 8.1.3.1 y rotar todos los secretos legibles mediante el proceso de solicitud. Las instalaciones parcheadas requieren libvips 8.13 o posterior y, cuando est\u00e1 instalado ruby-vips, ruby-vips 2.2.1 o posterior.<\/p>\n<p>Ninguno de los equipos de investigaci\u00f3n hab\u00eda publicado una prueba de concepto (PoC) a las 17:30 UTC del 29 de julio de 2026. Las b\u00fasquedas de t\u00e9rminos exactos realizadas por The Hacker News no encontraron ning\u00fan repositorio de exploits en los resultados indexados de GitHub, GitLab, Exploit-DB o Packet Storm al mismo tiempo. Rails advirti\u00f3 que la aplicaci\u00f3n del parche no invalida las credenciales que ya hayan sido robadas.<\/p>\n<p>La falla se encuentra en el l\u00edmite de confianza entre Active Storage y libvips. El <a href=\"https:\/\/github.com\/rails\/rails\/security\/advisories\/GHSA-xr9x-r78c-5hrm\">Aviso de seguridad de rieles<\/a> dice que libvips admite cargadores, protectores y otras operaciones, algunas respaldadas por bibliotecas de terceros y marcadas como \u00abno fuzzed\u00bb o \u00abno confiables\u00bb porque no son seguras para entradas hostiles. Active Storage no los bloque\u00f3, lo que permiti\u00f3 que una carga manipulada invocara uno y revelara archivos legibles por el trabajador de Rails.<\/p>\n<p>Una aplicaci\u00f3n vulnerable no necesita exponer una operaci\u00f3n de cambio de tama\u00f1o o miniatura dedicada. \u00abGenerar variantes no es un requisito separado\u00bb, dijo Rails. El <a href=\"https:\/\/github.com\/rails\/rails\/commit\/349e7a5d5b4b715af1e416db824f3c078a7d59e5\">parche p\u00fablico<\/a> Tambi\u00e9n muestra que tanto el analizador Vips como el transformador pasaron archivos adjuntos no confiables a las operaciones inseguras.<\/p>\n<p>Una solicitud exitosa le da al atacante una primitiva de lectura de archivos arbitraria. La ejecuci\u00f3n del c\u00f3digo o el movimiento lateral depender\u00eda de lo que extraiga el atacante y de lo que esas credenciales puedan alcanzar. Rails les dice a los operadores que giren <code>secret_key_base<\/code>la clave maestra y las credenciales descifradas, las credenciales de la base de datos, las claves del servicio Active Storage y los tokens de terceros.<\/p>\n<p>El parche llama <code>Vips.block_untrusted(true)<\/code> cuando se inicia el almacenamiento activo. Las aplicaciones que no pueden actualizar Rails inmediatamente pueden establecer <code>VIPS_BLOCK_UNTRUSTED<\/code> cuando ejecute libvips 8.13 o posterior, o llame <code>Vips.block_untrusted(true)<\/code> con ruby-vips 2.2.1 o posterior. Rails dice que las versiones anteriores de libvips no pueden bloquear estas operaciones, por lo que las aplicaciones deben actualizar libvips o eliminarlo de la aplicaci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjnP2BIJTKZ31v-Y_pyvFqC1s6LD-Bo8UNy3UHgqojpVezgaGWw5-sPe5uRK0dfSm3gmDvoKCdHoJnGx1BiTP6Y0qit7D7TCZU_LckTDpdu9eeyuelmJKndEkOxZP6oNPwzguLBCTkAnNkIEvSYaWamKLqYLrJPjnea1V_lz7UcfQkavBo2g3OEGoLyz7mD\/s728-e100\/sygnia-d-4.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Rails dio cr\u00e9dito a Andr\u00e9 Baptista, Bruno Mendes y Rafael Castilho de <a href=\"https:\/\/ethiack.com\/info-hub\/research\/kindarails2shell-rails-rce-cve-2026-66066\">ethiak<\/a>y RyotaK de <a href=\"https:\/\/blog.flatt.tech\/entry\/kindarails2shell_rails\">Seguridad plana de OGM<\/a>con informar el problema de forma independiente. Los investigadores no han revelado el formato malicioso, la construcci\u00f3n de lectura de archivos ni la cadena RCE. Rails dijo que se publicar\u00e1n m\u00e1s detalles t\u00e9cnicos a m\u00e1s tardar el 28 de agosto de 2026.<\/p>\n<p>Hacker News se ha puesto en contacto con el equipo de seguridad de Rails sobre la explotaci\u00f3n y las versiones afectadas, y con Ethiack sobre la cadena de ataque.<\/p>\n<p>Ni Rails ni los investigadores informaron sobre explotaci\u00f3n salvaje en el momento de la publicaci\u00f3n. Una revisi\u00f3n realizada por The Hacker News a las 17:30 UTC del 29 de julio encontr\u00f3 que <code>CVE-2026-66066<\/code> no figuraba en la versi\u00f3n 2026.07.27 de CISA <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\">Cat\u00e1logo de vulnerabilidades explotadas conocidas<\/a>.<\/p>\n<p>No se dispone de un recuento fiable de aplicaciones vulnerables ni de v\u00edctimas nombradas. La puntuaci\u00f3n de 9,5 describe la gravedad seg\u00fan CVSS, no cu\u00e1ntas implementaciones est\u00e1n expuestas: una implementaci\u00f3n vulnerable tambi\u00e9n debe usar Vips, aceptar cargas de im\u00e1genes que no sean de confianza e incluir una operaci\u00f3n explotable en su compilaci\u00f3n libvips.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Ruby on Rails ha publicado correcciones para una vulnerabilidad cr\u00edtica de Active Storage que podr\u00eda permitir a atacantes no autenticados leer archivos arbitrarios de servidores de aplicaciones mediante cargas de im\u00e1genes manipuladas. Seguimiento como CVE-2026-66066 (Puntuaci\u00f3n CVSS: 9,5), la falla puede exponer el entorno del proceso Rails y secretos como secret_key_basela clave maestra de Rails, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1339,151,1207,2663,611,70,263,1537,3980,670,681,1233,4149,943,132],"class_list":["post-1831","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-archivos","tag-atacantes","tag-autenticados","tag-carga","tag-critica","tag-del","tag-falla","tag-imagenes","tag-lean","tag-mediante","tag-permitir","tag-podria","tag-rails","tag-servidor","tag-una"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1831","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1831"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1831\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1831"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1831"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1831"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}