注目★★★★★Hacker News
Rails CVE-2026-66066、修正8時間後に政府サイト攻撃
30秒で把握
- 1Rails 8以降のCVE-2026-66066を修正8時間後に政府系サイトへ攻撃
- 2CVSS 9.5、公開PoCはパッチ公開から5時間以上で出現
- 38月3日からBMPやPNGを使う継続探索、攻撃はパッチで阻止
要約
Ruby on Rails 8以降のActiveStorageにあるRCE脆弱性CVE-2026-66066が、パッチ公開から約8時間後に政府系サイトで悪用された。脆弱性のCVSSは後から9.5/10に上昇したが、公開コード差分から攻撃手法を逆解析でき、公開PoCは修正公開から5時間以上でGitHubに現れた。対象サイトへの最初の攻撃は7月30日7時10分25秒に悪意のあるBMPファイルで発生し、8月3日からPNGなどを使う継続的な探索へ拡大した。攻撃はパッチで阻止されたが、修正公開から実 exploit までの猶予は数時間にすぎず、記事はCVSSや詳細解説を待たず専用セキュリティリリースを即時適用すべきだと論じた。
あなたへの影響
Ruby on RailsでActiveStorageを使う日本の開発・運用チームは、承認待ちにせず直ちに修正版へ更新し、アップロード処理とログを確認してください。
推奨:パッチ公開後に攻撃へ移る可能性があるため、緊急変更権限と継続監視を事前に整える必要があります。