Ruby on RailsにCriticalの脆弱性「KindaRails2Shell」が発表されました

2026.07.30

Ruby on Railsの要注意脆弱性と更新・設定確認

WordPressの「wp2shell」に続き、Ruby on RailsでもCritical評価の脆弱性「KindaRails2Shell」(CVE-2026-66066)が発表されました。

すべてのRailsサイトが対象になるわけではありません。Active Storageの画像処理にlibvipsを使用し、信頼できない利用者から画像を受け付ける構成が対象です。細工されたファイルによりサーバー内のファイルを読み取られ、条件によってはコード実行につながる可能性があります。

対応について

Active Storageを修正版の7.2.3.2、8.0.5.1、8.1.3.1以降へ更新し、libvipsも8.13以上であることを確認します。すぐにRailsを更新できず、libvips 8.13以上を使用している場合は、公式の緩和策としてVIPS_BLOCK_UNTRUSTED=1が案内されています。

更新しても、それ以前に認証情報が読み取られた可能性までは解消できません。対象環境では、secret_key_baseやデータベース、外部サービスなどの認証情報の変更も公式から案内されています。

公開後も継続的な確認を

今回の発見がAIによるものとは確認できませんが、AIを活用した脆弱性調査が広がることで、発見や検証の速度が上がる可能性はあります。Webサイトは公開して終わりではなく、CMSやフレームワーク、周辺ライブラリを定期的に確認・更新する運用が、これまで以上に重要になりそうです。

Ruby on Rails公式セキュリティアドバイザリ
Rails Security Announcements

技術メモ・備忘録・雑感一覧へ戻る

トップへ戻る