Rails, Aktif Depolama Sistemindeki Kritik Güvenlik Açığını Düzeltti
Rails framework'ünde bulunan kritik güvenlik açığı, saldırganların uzaktan kod çalıştırmasına olanak tanıyabilir. Güncellemelerin bir an önce yapılması öneriliyor.

Görsel kaynağı: bleepstatic.com
Ruby tabanlı popüler açık kaynak web uygulama çerçevesi Rails, Aktif Depolama (Active Storage) bileşeninde kritik bir güvenlik açığı tespit etti. Bu açık, kimliği doğrulanmamış bir saldırganın Rails uygulamasından rastgele dosyaları okuyabilmesine ve potansiyel olarak uzaktan kod çalıştırmasına (RCE) olanak tanıyor.
Rails geliştiricileri, CVE-2026-66066 kodlu açığın kritik bir seviyede olduğunu belirterek, kullanıcıları bu durumu ciddiye almaya çağırdı. Aktif Depolama, dosya yüklemeleri ve ekleri yönetmek için kullanılan yerleşik bir bileşendir ve genellikle libvips veya ImageMagick gibi görüntü işleme kütüphanelerini kullanarak yüklenen medya dosyalarından görüntü küçük resimleri oluşturur.
Güvenlik bültenine göre, CVE-2026-66066 açığı, libvips kullanıldığında istismar edilebiliyor. Bu durumda, saldırganlar, savunmasız bir uygulamaya özel olarak hazırlanmış bir görüntü yükleyerek sunucudaki rastgele dosyaları okuyabiliyor. Saldırının gerçekleşmesi için sunucunun güvenilmeyen kullanıcıların görüntü yüklemelerine izin vermesi gerekiyor.
Eğer bu koşullar sağlanırsa, saldırgan uygulama dosyalarına erişim sağlayabilir. Bu dosyalar arasında genellikle 'secret_key_base' ve veritabanı, bulut depolama gibi hizmetler için kimlik bilgileri de bulunmaktadır. CVE-2026-66066, Active Storage 7.2.3.2'den önceki sürümleri, 8.0.x serisinde 8.0.5.1'den önceki sürümleri ve 8.1.x serisinde 8.1.3.1'den önceki sürümleri etkilemektedir.
Rails 6.x sürümü ise yalnızca Active Storage varsayılan ayarlarının dışına yapılandırıldığında etkilenmektedir. Rails ekibi, kullanıcıların libvips'i 8.13 veya daha yeni bir sürüme güncellemelerini ve 'secret_key_base' ile diğer gizli bilgileri değiştirmelerini önermektedir. Libvips 8.13 veya daha yeni sürümlerini kullanan sistemlerde, yöneticiler, VIPS_BLOCK_UNTRUSTED ortam değişkenini ayarlayarak veya ruby-vips 2.2.1 veya daha yeni sürümlerini kullanarak Vips.block_untrusted(true) çağrısını yaparak savunmasız işlevselliği geçici olarak devre dışı bırakabilirler.
Libvips 8.13'ten önceki sürümleri kullanan uygulamalar için herhangi bir geçici çözüm bulunmamaktadır. ImageMagick kullanıcıları ise bu durumdan etkilenmemektedir. Ancak, libvips, resmi Rails Docker görüntülerinde ve Debian ile Ubuntu kurulumlarında varsayılan işlemci olarak kullanılmaktadır.
Rails ekibi, kullanıcıların güncellemeleri uygulama süresi gelmeden önce açığın istismar edilme riskini azaltmak için teknik detayları bilinçli olarak sakladığını belirtti. Tam teknik detayların başlangıçta 28 Ağustos'ta Rails forumlarında açıklanması planlanmıştı. Ancak, kamuya açık kanıt konsepti (PoC) istismarları hızla ortaya çıkınca, geliştiriciler tam detayları ve adli soruşturma araçlarını yayımlama kararı aldı.
Açığı, Ethiack ve GMO Flatt Security Inc. araştırmacıları keşfetti ve Rails ekibine sorumlu bir şekilde bildirdi. Güvenlik firması Akamai, CVE-2026-66066 hakkında bir uyarı yayınlayarak saldırı zincirini “KindaRails2Shell” olarak adlandırdı ve RCE potansiyeli konusunda uyardı. Akamai, “secret_key_base” ifşası ile birlikte, saldırganın uygulamanın ana kriptografik anahtarını elinde bulundurduğunu ve bunun sonucunda oturum çerezlerini sahteleyebileceğini, global kimlikleri imzalayabileceğini ve seri hale getirilmiş verileri manipüle edebileceğini açıkladı. Bu durum, sunucuda tam RCE'ye yol açmaktadır.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör











