417/69 (IT) ประจำวันจันทร์ที่ 3 สิงหาคม 2569

Ruby on Rails ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical หมายเลข CVE-2026-66066 ใน Active Storage ซึ่งมีคะแนนความรุนแรง CVSS 9.5 อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถอ่านไฟล์บนเซิร์ฟเวอร์ที่ได้รับผลกระทบได้ และอาจนำไปสู่การรันโค้ดจากระยะไกลหรือการเคลื่อนย้ายไปยังระบบอื่นได้ หากผู้โจมตีสามารถเข้าถึงข้อมูลลับหรือ credentials ที่แอปพลิเคชันใช้งาน
รายงานระบุว่า ช่องโหว่กระทบแอปพลิเคชัน Ruby on Rails ที่ใช้ libvips สำหรับประมวลผลรูปภาพผ่าน Active Storage และเปิดให้ผู้ใช้ที่ไม่น่าเชื่อถืออัปโหลดไฟล์รูปภาพได้ โดยผู้โจมตีอาจอัปโหลดไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษเพื่อทำให้กระบวนการสร้าง image variant อ่านไฟล์ที่แอปพลิเคชันสามารถเข้าถึงได้ รวมถึงข้อมูลใน process environment ซึ่งอาจมีค่า secret_key_base, master key, credentials ของบริการจัดเก็บไฟล์ เช่น S3, GCS หรือ Azure รวมถึง database credentials และ tokens ของบริการภายนอก
ผู้ดูแลระบบและนักพัฒนาที่ใช้งาน Ruby on Rails ควรอัปเดต Active Storage เป็นเวอร์ชัน 7.2.3.2, 8.0.5.1 หรือ 8.1.3.1 และอัปเดต libvips เป็นเวอร์ชัน 8.13 หรือใหม่กว่าโดยเร็ว หากแอปพลิเคชันเข้าข่ายได้รับผลกระทบ ควรถือว่าข้อมูลลับที่แอปพลิเคชันอ่านได้อาจถูกเปิดเผยแล้ว และดำเนินการเปลี่ยน secret_key_base, master key, credentials, API tokens และรหัสผ่านที่เกี่ยวข้อง พร้อมตรวจสอบ log การอัปโหลดไฟล์และการสร้าง image variant ที่ผิดปกติ ทั้งนี้ ตามรายงานยังไม่พบหลักฐานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริง
แหล่งข่าว : https://www.securityweek.com/ruby-on-rails-patches-critical-vulnerability/
