Investigadores de Ethiack y de GMO Flatt Security han descubierto una vulnerabilidad crítica de ejecución remota de código (RCE) en Ruby on Rails que afecta al componente Active Storage cuando se usa con el procesador de imágenes libvips, registrado como CVE-2026-66066. Bautizada como KindaRails2Shell, la cadena permite lectura arbitraria de archivos y RCE como el usuario del proceso en aplicaciones que aceptan cargas de imagen de usuarios no autenticados, una configuración habitual en avatares, miniaturas o fotos de perfil.
Las versiones Rails 7.0.0 a 7.2.3.1 y 8.0.0 a 8.1.3 están afectadas sin requisitos adicionales. Rails 6.0.0 a 6.1.7.10 solo lo está cuando Active Storage se ha configurado fuera de sus valores por defecto. El procesador ImageMagick no se ve afectado. La cadena requiere además una compilación de libvips enlazada con determinadas bibliotecas de terceros.
La corrección pasa por actualizar a Rails 7.2.3.2, 8.0.5.1 u 8.1.3.1, y por usar libvips 8.13 o posterior. Como medida temporal, en libvips 8.13+ se puede fijar la variable de entorno VIPS_BLOCK_UNTRUSTED o llamar a Vips.block_untrusted(true) desde un initializer en ruby-vips 2.2.1 o superior. Ethiack no publica todavía los detalles técnicos ni pruebas de concepto para dar tiempo a parchear.
