Pada 29 Juli 2026, tim riset Ethiack mengungkap celah kritikal pada Active Storage, framework bawaan Rails yang aktif secara default di banyak aplikasi produksi. Celah ini diberi nama KindaRails2Shell, tercatat sebagai CVE-2026-66066, ditemukan pertama oleh tim Ethiack dan dilaporkan terpisah oleh RyotaK dari GMO Flatt Security.
Kondisi rentan: aplikasi terdampak apabila menggunakan libvips untuk pemrosesan gambar di Active Storage, mengizinkan unggahan gambar dari pengguna tidak tepercaya, dan menjalankan build libvips tertentu. Prosesor Magick tidak terdampak.
Versi terdampak:
- Rails 6.0.0–6.1.7.10 → hanya jika konfigurasi non-default
- Rails 7.0.0–7.2.3.1 → sudah diperbaiki di 7.2.3.2
- Rails 8.0.0–8.0.5 → diperbaiki di 8.0.5.1
- Rails 8.1.0–8.1.3 → diperbaiki di 8.1.3.1
Dampak: arbitrary file read dan remote code execution, berpotensi berlanjut ke pergerakan lateral. Ethiack memperkirakan lebih dari 500 ribu situs berbasis Rails berpotensi terdampak.
Detail teknis eksploitasi sengaja ditahan peneliti untuk memberi waktu patching. Namun peneliti mengingatkan, penyerang dengan bantuan AI berpotensi menyusun ulang exploit dengan cepat begitu patch dan diff kode terbuka ke publik.
Mitigasi:
- Upgrade ke Rails 7.2.3.2 / 8.0.5.1 / 8.1.3.1
- Pastikan libvips versi ≥8.13, karena upgrade Rails saja tidak cukup
- WAF hanya membantu sementara, bukan pengganti patch
- Langkah darurat: aktifkan environment variable VIPS_BLOCK_UNTRUSTED (libvips ≥8.13), atau panggil Vips.block_untrusted(true) bila menggunakan ruby-vips ≥2.2.1