Uma prova de conceito pública demonstrou como a vulnerabilidade CVE-2026-66066 pode levar à execução remota de código em aplicações Ruby on Rails. A falha, chamada KindaRails2Shell, afeta o processamento de arquivos pelo Active Storage. O problema atinge aplicações que usam o libvips para criar variantes de imagens e permitem uploads enviados por usuários não confiáveis.
Nessas condições, um arquivo especialmente preparado pode acionar operações inseguras da biblioteca. A exploração começa com a leitura de arquivos acessíveis ao processo do Rails. Entre os dados expostos podem estar variáveis de ambiente, configurações internas, senhas de bancos de dados, tokens de API e credenciais de serviços em nuvem. Um dos principais riscos envolve o secret_key_base, segredo utilizado pelo framework para assinar sessões e outros dados.
O módulo apresentado publicamente automatiza parte desse processo e foi testado em ambientes controlados com diferentes versões do Rails. A ferramenta ainda estava em análise para inclusão no Metasploit, mas sua disponibilidade aumenta o risco de tentativas contra servidores expostos.
As versões corrigidas do Active Storage são 7.2.3.2, 8.0.5.1 e 8.1.3.1. Aplicações mais antigas, incluindo instalações do Rails 6 configuradas manualmente para usar o processador Vips, também devem avaliar a exposição.



