VulnCheck, Rails KindaRails2Shell açığının sahada sömürüldüğünü yazdı; yama Temmuz’da çıkmıştı

VulnCheck, Ruby on Rails’teki CVE-2026-66066 (KindaRails2Shell, CVSS 9.5) açığının sahada sömürüldüğünü yazdı. SecurityWeek, Ionut Arghire imzasıyla 31 Ağustos 2026’da aktardı. Rails, 29 Temmuz’da rafaelfranca imzalı güvenlik duyurusuyla 7.2.3.2, 8.0.5.1 ve 8.1.3.1 yamalarını yayımlamış; Active Storage görüntü türevi işlemede olası keyfi dosya okuma ve uzaktan kod çalıştırmayı işaret etmişti. Desteklenmeyen eski sürümler için en az 7.2 serisine çıkılması isteniyor.

Yamalar, libvips ile Active Storage görüntü işleyen ve güvenilmeyen yüklemeye açık uygulamalar içindi. Üst düzey mekanizma: Rails istemcinin bildirdiği içerik türünü görüntü sayabilirken libvips sihirli baytlara bakıyor; biçimlendirilmiş bir yükleme, sürecin erişebildiği bir dosyayı okutup geri döndürebilir. Sızan sırlarla oturum üretme, yanal hareket ve uzaktan kod çalıştırma anlatılıyor. Rails, açıklamadan sonra adli tarama araçları da yayımladı. Bu haber sömürü adımı veya kanıt-kavram yayımlamaz.

VulnCheck’e göre sömürü, yamalardan kabaca bir ay sonra, geçtiğimiz hafta başladı. Yamalı 8.1.3.1 üzerinde yapılan testte libvips dosya okumasının kesildiği; ancak geçerli imza varsa variation-key Marshal yolundaki kod çalıştırma düzeninin hâlâ çalıştığı yazıyor. Ağustos başında yaklaşık 7.000 açık Rails örneği sayılmış. İsimli kurban yok.

Teyit edilen: 29 Temmuz Rails yama duyurusu, CVE-2026-66066, SecurityWeek’in 31 Ağustos VulnCheck aktarımı ve sahada kullanım ile yamalı sunucuda kalan Marshal yolu cümleleri. Teyit edilmeyen: isimli mağdur, kampanya adı ve CISA KEV kaydı — 31 Ağustos 2026 kataloğunda bu CVE yok.

Kaynaklar

Sık sorulan sorular

KindaRails2Shell nedir?

CVE-2026-66066’nın anılan adı. Active Storage görüntü türevi işlemede keyfi dosya okuma; sızan sırlarla uzaktan kod ve yanal hareket. CVSS 9.5. SecurityWeek / VulnCheck aktarımı.

Hangi yamalar çıktı?

Rails 29 Temmuz 2026’da 7.2.3.2, 8.0.5.1 ve 8.1.3.1 yayımladı. Eski sürümler desteklenmiyor; en az 7.2 serisine yükseltme isteniyor.

Sahada kullanılıyor mu?

VulnCheck, yamalardan kabaca bir ay sonra, geçtiğimiz hafta sömürü başladığını yazıyor. SecurityWeek 31 Ağustos’ta aktardı. İsimli kurban yok.

Yama yeterli mi?

VulnCheck, yamalı 8.1.3.1’de libvips dosya okumasının kesildiğini; geçerli imza varsa Marshal yolundaki kod çalıştırma düzeninin durmadığını yazıyor. Bu haber sömürü adımı vermez.

CISA KEV’de var mı?

Hayır. 31 Ağustos 2026 KEV kataloğunda CVE-2026-66066 yok.