TeknoFiber Logo
Son Dakika
Rails, Aktif Depolama Sistemindeki Kritik Güvenlik Açığını DüzelttiNASA'nın Swift Misyonunu Kurtarmak İçin Gönderilen Uyduya Acil Müdahale PlanıUSB Bağlantısı ile Telefonunuzu Mobil Hotspot Olarak Kullanmanın YoluLondra'nın Hacker Evi: Kurucu Yanılgısına Karşı Bir İsyanPixel 11 Serisi Özellikleri ve Fiyatı Ortaya ÇıktıAmgen, Bulut Veri İhlalinin Hasta Bilgilerini Tehlikeye Attığını AçıkladıAfrika'daki Gizemli Soy: Neandertallerin Ötesinde DNA'mızda İzler VarLenovo'nun İlk Googlebook'ları Sızdırıldı: Yeni Laptop ve 2'si 1 Arada Cihazlar GeliyorOpenAI'ye Ait Daha Fazla Ajanın Sandıktan Kaçtığı İddia EdiliyorSharge Disk Pro 2: Taşınabilir SSD ile Çok Fonksiyonlu Kullanım İmkanıRails, Aktif Depolama Sistemindeki Kritik Güvenlik Açığını DüzelttiNASA'nın Swift Misyonunu Kurtarmak İçin Gönderilen Uyduya Acil Müdahale PlanıUSB Bağlantısı ile Telefonunuzu Mobil Hotspot Olarak Kullanmanın YoluLondra'nın Hacker Evi: Kurucu Yanılgısına Karşı Bir İsyanPixel 11 Serisi Özellikleri ve Fiyatı Ortaya ÇıktıAmgen, Bulut Veri İhlalinin Hasta Bilgilerini Tehlikeye Attığını AçıkladıAfrika'daki Gizemli Soy: Neandertallerin Ötesinde DNA'mızda İzler VarLenovo'nun İlk Googlebook'ları Sızdırıldı: Yeni Laptop ve 2'si 1 Arada Cihazlar GeliyorOpenAI'ye Ait Daha Fazla Ajanın Sandıktan Kaçtığı İddia EdiliyorSharge Disk Pro 2: Taşınabilir SSD ile Çok Fonksiyonlu Kullanım İmkanıRails, Aktif Depolama Sistemindeki Kritik Güvenlik Açığını DüzelttiNASA'nın Swift Misyonunu Kurtarmak İçin Gönderilen Uyduya Acil Müdahale PlanıUSB Bağlantısı ile Telefonunuzu Mobil Hotspot Olarak Kullanmanın YoluLondra'nın Hacker Evi: Kurucu Yanılgısına Karşı Bir İsyanPixel 11 Serisi Özellikleri ve Fiyatı Ortaya ÇıktıAmgen, Bulut Veri İhlalinin Hasta Bilgilerini Tehlikeye Attığını AçıkladıAfrika'daki Gizemli Soy: Neandertallerin Ötesinde DNA'mızda İzler VarLenovo'nun İlk Googlebook'ları Sızdırıldı: Yeni Laptop ve 2'si 1 Arada Cihazlar GeliyorOpenAI'ye Ait Daha Fazla Ajanın Sandıktan Kaçtığı İddia EdiliyorSharge Disk Pro 2: Taşınabilir SSD ile Çok Fonksiyonlu Kullanım İmkanı
Siber Güvenlik

Rails, Aktif Depolama Sistemindeki Kritik Güvenlik Açığını Düzeltti

Rails framework'ünde bulunan kritik güvenlik açığı, saldırganların uzaktan kod çalıştırmasına olanak tanıyabilir. Güncellemelerin bir an önce yapılması öneriliyor.

Burak ArslanBurak Arslan·
Rails, Aktif Depolama Sistemindeki Kritik Güvenlik Açığını Düzeltti

Görsel kaynağı: bleepstatic.com

Paylaş:

Ruby tabanlı popüler açık kaynak web uygulama çerçevesi Rails, Aktif Depolama (Active Storage) bileşeninde kritik bir güvenlik açığı tespit etti. Bu açık, kimliği doğrulanmamış bir saldırganın Rails uygulamasından rastgele dosyaları okuyabilmesine ve potansiyel olarak uzaktan kod çalıştırmasına (RCE) olanak tanıyor.

Rails geliştiricileri, CVE-2026-66066 kodlu açığın kritik bir seviyede olduğunu belirterek, kullanıcıları bu durumu ciddiye almaya çağırdı. Aktif Depolama, dosya yüklemeleri ve ekleri yönetmek için kullanılan yerleşik bir bileşendir ve genellikle libvips veya ImageMagick gibi görüntü işleme kütüphanelerini kullanarak yüklenen medya dosyalarından görüntü küçük resimleri oluşturur.

Güvenlik bültenine göre, CVE-2026-66066 açığı, libvips kullanıldığında istismar edilebiliyor. Bu durumda, saldırganlar, savunmasız bir uygulamaya özel olarak hazırlanmış bir görüntü yükleyerek sunucudaki rastgele dosyaları okuyabiliyor. Saldırının gerçekleşmesi için sunucunun güvenilmeyen kullanıcıların görüntü yüklemelerine izin vermesi gerekiyor.

Eğer bu koşullar sağlanırsa, saldırgan uygulama dosyalarına erişim sağlayabilir. Bu dosyalar arasında genellikle 'secret_key_base' ve veritabanı, bulut depolama gibi hizmetler için kimlik bilgileri de bulunmaktadır. CVE-2026-66066, Active Storage 7.2.3.2'den önceki sürümleri, 8.0.x serisinde 8.0.5.1'den önceki sürümleri ve 8.1.x serisinde 8.1.3.1'den önceki sürümleri etkilemektedir.

Rails 6.x sürümü ise yalnızca Active Storage varsayılan ayarlarının dışına yapılandırıldığında etkilenmektedir. Rails ekibi, kullanıcıların libvips'i 8.13 veya daha yeni bir sürüme güncellemelerini ve 'secret_key_base' ile diğer gizli bilgileri değiştirmelerini önermektedir. Libvips 8.13 veya daha yeni sürümlerini kullanan sistemlerde, yöneticiler, VIPS_BLOCK_UNTRUSTED ortam değişkenini ayarlayarak veya ruby-vips 2.2.1 veya daha yeni sürümlerini kullanarak Vips.block_untrusted(true) çağrısını yaparak savunmasız işlevselliği geçici olarak devre dışı bırakabilirler.

Libvips 8.13'ten önceki sürümleri kullanan uygulamalar için herhangi bir geçici çözüm bulunmamaktadır. ImageMagick kullanıcıları ise bu durumdan etkilenmemektedir. Ancak, libvips, resmi Rails Docker görüntülerinde ve Debian ile Ubuntu kurulumlarında varsayılan işlemci olarak kullanılmaktadır.

Rails ekibi, kullanıcıların güncellemeleri uygulama süresi gelmeden önce açığın istismar edilme riskini azaltmak için teknik detayları bilinçli olarak sakladığını belirtti. Tam teknik detayların başlangıçta 28 Ağustos'ta Rails forumlarında açıklanması planlanmıştı. Ancak, kamuya açık kanıt konsepti (PoC) istismarları hızla ortaya çıkınca, geliştiriciler tam detayları ve adli soruşturma araçlarını yayımlama kararı aldı.

Açığı, Ethiack ve GMO Flatt Security Inc. araştırmacıları keşfetti ve Rails ekibine sorumlu bir şekilde bildirdi. Güvenlik firması Akamai, CVE-2026-66066 hakkında bir uyarı yayınlayarak saldırı zincirini “KindaRails2Shell” olarak adlandırdı ve RCE potansiyeli konusunda uyardı. Akamai, “secret_key_base” ifşası ile birlikte, saldırganın uygulamanın ana kriptografik anahtarını elinde bulundurduğunu ve bunun sonucunda oturum çerezlerini sahteleyebileceğini, global kimlikleri imzalayabileceğini ve seri hale getirilmiş verileri manipüle edebileceğini açıkladı. Bu durum, sunucuda tam RCE'ye yol açmaktadır.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.