./новости · 31 июля 2026 г.
новость
Дыру в Active Storage ищет агент: под CVE-2026-66066 выложили набор скиллов
источник: @dhh · X·
машинная выжимка · сверена с источником

DHH
@dhh
Под эту CVE теперь есть набор агентских скиллов. Помогает понять, попадали ли вы под проблему, и убедиться, что пропатчились как надо. Отличное применение ИИ! https://github.com/rails/rails-forensics-CVE-2026-66066
Обновляйте своё Rails-приложение прямо сейчас, если храните файлы через Active Storage и разрешаете загрузки от недоверенных пользователей. В libvips, на котором держится обработка изображений, серьёзная дыра в безопасности. Отличная работа @flavorjones: он возглавил ответ на неё.
· 7,8 тыс. просмотров
31 июля DHH сообщил о наборе агентских скиллов под CVE-2026-66066: репозиторий rails/rails-forensics-CVE-2026-66066. Скиллы отвечают на два вопроса: попадало ли приложение под уязвимость и правильно ли оно пропатчено. Дыра сидит в libvips, на котором Active Storage обрабатывает изображения; под ударом приложения, которые принимают загрузки от недоверенных пользователей.
Почему это важно: Раньше после публикации CVE инженер разбирался руками: грепал логи загрузок, сверял версии по адвайзери, проверял, какой обработчик картинок реально вызывается. Теперь ту же разведку отдают агенту, а он идёт по репозиторию и по коду приложения. Проверка экспозиции важнее патча: обновиться легко, а понять, успели ли тебя уже потрогать, куда сложнее. Про безопасные версии Rails и libvips в твите не сказано ни слова: их придётся искать в самом адвайзери.
Что дальше: Проверить, принимает ли приложение файлы от недоверенных пользователей через Active Storage. Если да - прогнать скиллы из репозитория rails-forensics и обновить Rails вслед за пропатченным libvips.
первоисточник