تخطى إلى المحتوى الرئيسي

Rails ترقع ثغرة Active Storage حرجة: RCE محتمل عبر libvips

فريق جلتش
منذ ساعة2 مشاهدة4 دقائق
Rails ترقع ثغرة Active Storage حرجة: RCE محتمل عبر libvips

عالجت Rails الثغرة CVE-2026-66066 في Active Storage، مما يهدد بتنفيذ تعليمات برمجية عن بعد وقراءة ملفات حساسة عند استخدام libvips في معالجة الصور.

مقدمة تحليلية

في الأول من أغسطس 2026، أعلنت منصة Rails عن ترقيع حرج للثغرة الأمنية CVE-2026-66066 في إطار عمل Active Storage الخاص بها. هذه الثغرة، التي صنفت بخطورة بالغة، تسمح لمهاجم غير مصادق عليه بقراءة ملفات عشوائية من تطبيق Rails، مع إمكانية تصعيد الهجوم إلى تنفيذ تعليمات برمجية عن بعد (RCE). Rails، الإطار مفتوح المصدر واسع الانتشار لتطبيقات الويب المكتوبة بلغة Ruby، يعتمد على Active Storage لمعالجة تحميلات الملفات والمرفقات. اكتشفت الثغرة وأُبلغ عنها بمسؤولية من قبل باحثين من Ethiack و GMO Flatt Security Inc.

شركة الأمن Akamai، التي أطلقت على سلسلة الهجوم اسم "KindaRails2Shell"، حذرت من أن اختراق 'secret_key_base' يمكّن المهاجم من التحكم الكامل بالمفاتيح التشفيرية الرئيسية للتطبيق، مما يترجم مباشرة إلى RCE شامل على الخادم الأساسي. هذا التطور يعكس تصاعد المخاطر في بيئة تطوير الويب، ويضع عبئاً مباشراً على المشغلين لتأمين أنظمتهم بشكل فوري.

التحليل التقني

تستغل الثغرة CVE-2026-66066 في Active Storage عندما يتم استخدام مكتبة libvips لمعالجة الصور المصغرة من الوسائط المحملة، وهو سيناريو شائع حيث تُعد libvips المعالج الافتراضي في صور Rails Docker الرسمية وفي إعدادات Debian و Ubuntu. يتطلب الهجوم شرطين أساسيين: أولاً، تحميل المهاجم لصورة مصممة خصيصاً؛ ثانياً، سماح الخادم بتحميل الصور من مستخدمين غير موثوق بهم. عند استيفاء هذه الشروط، يتمكن المهاجم من قراءة ملفات التطبيق التعسفية، بما في ذلك بيئة العملية التي تحتوي عادةً على 'secret_key_base' وبيانات الاعتماد الخاصة بقواعد البيانات والتخزين السحابي والخدمات الأخرى.

  • تؤثر الثغرة على Active Storage قبل الإصدار 7.2.3.2.
  • إصدارات 8.0.x قبل 8.0.5.1.
  • إصدارات 8.1.x قبل 8.1.3.1.

بينما يتأثر Rails 6.x فقط إذا تم تكوين Active Storage خارج إعداداته الافتراضية. على النقيض، مستخدمو ImageMagick ليسوا عرضة لهذا المتجه.

إجراءات المعالجة والتعقيدات

أوصى فريق Rails بالترقية إلى libvips 8.13 أو أحدث، بالإضافة إلى تدوير 'secret_key_base' (المفتاح الرئيسي لـ Rails) وبيانات اعتماد قاعدة البيانات وخدمة Active Storage وأي أسرار أخرى يمكن للتطبيق الوصول إليها. بالنسبة للأنظمة التي تشغل libvips 8.13 أو أحدث، يمكن تعطيل الوظائف المعرضة للخطر مؤقتاً عبر تعيين متغير البيئة VIPS_BLOCK_UNTRUSTED أو استدعاء Vips.block_untrusted(true) عند استخدام ruby-vips 2.2.1 أو أحدث. لا يوجد حل بديل متاح للتطبيقات التي تستخدم libvips قبل الإصدار 8.13. في البداية، تم تحديد تاريخ 28 أغسطس للكشف الكامل عن التفاصيل الفنية، لكن بسبب توفر استغلالات PoC علنية بسرعة، قرر المطورون نشر التفاصيل الكاملة وأدوات التحقيق الجنائي على الفور.

أوضحت Akamai أن اختراق 'secret_key_base' يمنح المهاجم المفتاح التشفيري الرئيسي للتطبيق، مما يسمح بتزوير ملفات تعريف الارتباط للجلسات وتوقيع المعرفات العامة والتلاعب بالبيانات المسلسلة، وهو ما يترجم مباشرة إلى RCE كامل على الخادم.

السياق وتأثير السوق

يبرز هذا الاختراق التحدي المستمر في تأمين سلاسل التوريد البرمجية واعتمادية المكتبات الخارجية. ففي حين أن ImageMagick لم يتأثر بهذا المتجه المحدد، فإن الوضع الافتراضي لـ libvips في بيئات حيوية مثل Docker و Debian و Ubuntu يعني أن نسبة كبيرة من تطبيقات Rails كانت عرضة للخطر دون علم صريح من المطورين. هذا يمثل تحولاً، حيث أن الاعتماد على الإعدادات الافتراضية، التي كانت تعتبر في السابق حلولاً عملية، أصبح الآن بوابات محتملة للهجمات الحرجة.

أشار تحليل Akamai وتأكيد Ethiack إلى أن جدران حماية تطبيقات الويب (WAF) قد توفر بعض الوقت للإدارة، لكنها ليست حلاً نهائياً. فمع تطور أدوات الذكاء الاصطناعي، يمكن للمهاجمين إعادة بناء سلسلة الهجوم بالاعتماد على التغييرات في التصحيحات الأمنية. هذا الواقع يضع ضغطاً متزايداً على فرق الأمن، التي، وفقاً لإحصائيات متصلة، تسجل 54% من الهجمات الناجحة وتنبّه على 14% فقط منها، مما يشير إلى فجوة كبيرة في القدرة على الكشف والاستجابة. إن هذه الفجوة تتفاقم مع سرعة ظهور استغلالات PoC للثغرات الحرجة، كما حدث مع CVE-2026-66066، مما يقلل بشكل كبير من نافذة التصحيح الآمنة. تتشابه هذه الديناميكية مع حالات سابقة لثغرات RCE حرجة، مثل التحذيرات من JetBrains بشأن TeamCity، وإصلاح vBulletin لثغرة RCE قبل المصادقة، بالإضافة إلى استهداف شركات أمريكية في هجمات FastJson RCE من النوع صفر، وأوامر CISA بالتحرك العاجل بشأن Langflow RCE المستغلة بنشاط. هذه السلسلة من الأحداث تؤكد على أن بيئة تطبيقات الويب الحديثة، بغض النظر عن الإطار، لا تزال عرضة للثغرات الأساسية.

رؤية Glitch4Techs

تكشف حالة CVE-2026-66066 عن إخفاق تشغيلي لا يمكن تبريره، وليس مجرد عيب برمجي عابر. فالاعتماد الافتراضي على libvips في بيئات النشر الشائعة مثل صور Docker الرسمية و Debian و Ubuntu، مقترناً بغياب حلول بديلة للتطبيقات التي تستخدم libvips قبل الإصدار 8.13، يخلق مساحة هجومية حرجة وغير محمية بشكل كافٍ. إن سرعة ظهور استغلالات PoC العلنية، التي أجبرت فريق Rails على الكشف المبكر عن التفاصيل، تؤكد على أن النافذة الزمنية لتطبيق التصحيحات تتقلص باستمرار، مما يترك المؤسسات التي تعتمد على الإعدادات الافتراضية في خطر وشيك. التحذيرات المتكررة من Akamai و Ethiack حول قدرة أدوات الذكاء الاصطناعي على إعادة بناء الهجمات من تفاصيل التصحيح تزيد من خطورة الموقف.

هذا ليس مجرد تذكير بضرورة التحديث، بل هو إدانة لعدم كفاية استراتيجيات الأمن في بيئات التطوير التي تعتمد على مكونات خارجية ذات تبعيات معقدة.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك