Una agencia estatal estadounidense que utiliza aplicaciones basadas en Ruby on Rails sufrió un intento de explotación apenas ocho horas después de que su proveedor, la firma de seguridad Rietta, aplicara el parche de emergencia para la vulnerabilidad CVE-2026-66066, bautizada KindaRails2Shell. El fallo, localizado en el componente ActiveStorage de Rails 8 y posteriores, fue calificado con una puntuación CVSS de 9,5 sobre 10 y permite lectura arbitraria de archivos y ejecución remota de código. El aviso del proyecto Rails se publicó el 29 de julio de 2026 y Rietta ejecutó el procedimiento de hotfix esa misma noche, completando el despliegue sobre las 23:09 EDT. El primer ataque contra el cliente gubernamental se registró a las 07:10 EST del 30 de julio desde una dirección IP de la red RIPE, con un archivo BMP malformado como vector. Rietta identificó una prueba de concepto pública subida a GitHub más de cinco horas antes de finalizar su propio parche, lo que sugiere que el ecosistema de investigadores superó el calendario de divulgación coordinada. Tras un intento aislado inicial, una campaña sostenida de escaneo comenzó el 3 de agosto, empleando direcciones IP rotativas y diversos user agents, incluido uno que citaba directamente el identificador CVE-2026-66066. El caso ilustra cómo los plazos de embargo técnico resultan ineficaces cuando el propio parche difunde la naturaleza del fallo.
