注目

Topics / Entry

libvips

タグ「libvips」に関連するサイバーセキュリティニュースと分析の一覧です。

01 articles

Latest / VULNERABILITIES / RAILS / RCE

Railsの重大なRCE脆弱性「KindaRails2Shell」 — Active Storageのvips処理で任意ファイル読み取りから認証情報窃取・RCEへ

Ruby on Railsは2026年8月、Active Storageが画像変換にlibvipsを用いるデフォルト構成で、細工した画像のアップロードを起点にサーバ上の任意ファイルを読み取られ、環境変数や認証情報の窃取からRCEに至る脆弱性CVE-2026-66066(KindaRails2Shell)を公表した。Rails 7.0以降と8.xのデフォルト構成が影響し、修正版は7.2.3.2/8.0.5.1/8.1.3.1。libvips 8.13未満では別途更新が必要だ。