Risques
- Atteinte à la confidentialité des données
- Exécution de code arbitraire à distance
Systèmes affectés
- activestorage versions 8.0.x antérieures à 8.0.5.1
- activestorage versions 8.1.x antérieures à 8.1.3.1
- activestorage versions antérieures à 7.2.3.2
Résumé
Une vulnérabilité a été découverte dans Ruby on Rails activestorage. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance et une atteinte à la confidentialité des données.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Ruby on Rails 91432 du 29 juillet 2026 https://discuss.rubyonrails.org/t/cve-2026-66066-possible-arbitrary-file-read-and-remote-code-execution-in-active-storage-variant-processing/91432
- Référence CVE CVE-2026-66066 https://www.cve.org/CVERecord?id=CVE-2026-66066