ГрамотаИБ ГрамотаИБ

BDU:2026-10713

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10) Критический уровень опасности (оценка CVSS 4.0 составляет 9,5) CVSS 10 · AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость системной библиотеки обработки изображений libvips компонента Active Storage программной платформы Ruby on Rails, позволяющая нарушителю выполнить произвольный код и получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2026-66066

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость системной библиотеки обработки изображений libvips компонента Active Storage программной платформы Ruby on Rails связана с небезопасной инициализацией ресурса. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код и получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций производителя: https://discuss.rubyonrails.org/t/cve-2026-66066-possible-arbitrary-file-read-and-remote-code-execution-in-active-storage-variant-processing/91432 https://github.com/rails/rails/security/advisories/GHSA-xr9x-r78c-5hrm

Сведения записи

Дата публикации: 30.07.2026
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Rails Core TeamActive Storageот 7.0.0 до 7.2.3.2Не указана
Rails Core TeamActive Storageот 8.0.0 до 8.0.5.1Не указана
Rails Core TeamActive Storageот 8.1.0 до 8.1.3.1Не указана
Rails Core TeamRuby on Railsдо 7.1 включительноНе указана
Rails Core TeamRuby on Railsот 6.0.0 до 6.1.7.10 включительноНе указана
Rails Core TeamRuby on Railsот 7.0.0 до 7.2.3.2Не указана
Rails Core TeamRuby on Railsот 8.0.0 до 8.0.5.1Не указана
Rails Core TeamRuby on Railsот 8.1.0 до 8.1.3.1Не указана
Сообщество свободного программного обеспеченияlibvipsдо 8.13Не указана
Сообщество свободного программного обеспеченияruby-vipsдо 2.2.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.