Asayomu Tech
注目★★★★Hacker News

Rails CVE-2026-66066、修正8時間後に政府サイト攻撃

30秒で把握

  • 1Rails 8以降のCVE-2026-66066を修正8時間後に政府系サイトへ攻撃
  • 2CVSS 9.5、公開PoCはパッチ公開から5時間以上で出現
  • 38月3日からBMPやPNGを使う継続探索、攻撃はパッチで阻止

要約

Ruby on Rails 8以降のActiveStorageにあるRCE脆弱性CVE-2026-66066が、パッチ公開から約8時間後に政府系サイトで悪用された。脆弱性のCVSSは後から9.5/10に上昇したが、公開コード差分から攻撃手法を逆解析でき、公開PoCは修正公開から5時間以上でGitHubに現れた。対象サイトへの最初の攻撃は7月30日7時10分25秒に悪意のあるBMPファイルで発生し、8月3日からPNGなどを使う継続的な探索へ拡大した。攻撃はパッチで阻止されたが、修正公開から実 exploit までの猶予は数時間にすぎず、記事はCVSSや詳細解説を待たず専用セキュリティリリースを即時適用すべきだと論じた。

あなたへの影響

Ruby on RailsでActiveStorageを使う日本の開発・運用チームは、承認待ちにせず直ちに修正版へ更新し、アップロード処理とログを確認してください。

推奨:パッチ公開後に攻撃へ移る可能性があるため、緊急変更権限と継続監視を事前に整える必要があります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。