News aus aller Welt
Start
Schlüsselklau bei Ruby on Rails – Kritische Lücke mit präparierten Bildern
Technik · 01.08.2026 11:35

Schlüsselklau bei Ruby on Rails – Kritische Lücke mit präparierten Bildern

Kurz: Eine kritische Sicherheitslücke in Ruby on Rails ermöglicht den Diebstahl sensibler Schlüssel über manipulierte Bilder. Betreiber müssen sofort handeln.

Sicherheitsrisiko durch Bildverarbeitung

In der Web-Entwicklungsplattform Ruby on Rails wurde eine schwerwiegende Sicherheitslücke entdeckt, die unter der Kennung CVE-2026-66066 geführt wird. Die Schwachstelle, die von Sicherheitsforschern als „KindaRails2Shell“ bezeichnet wird, erlaubt es Angreifern, über manipulierte Bilddateien auf sensible Daten zuzugreifen, die dem Serverprozess zugänglich sind. Mit einem CVSS-Wert von 9,5 von 10 stuft das Rails-Sicherheitsteam die Lücke als kritisch ein.

Die Rolle von Active Storage und libvips

Die Ursache liegt in der Komponente „Active Storage“, die in Rails für das Hochladen und Verarbeiten von Dateien zuständig ist. Für die Bildbearbeitung – etwa das Erstellen von Vorschaubildern – greift Rails standardmäßig auf die C-Bibliothek `libvips` zurück. Das Problem: Die Bibliothek führt bestimmte Operationen aus, die als „untrusted“ (nicht vertrauenswürdig) eingestuft sind, da sie nicht ausreichend gegen bösartige Eingaben abgesichert wurden. Bisher hat Active Storage diese kritischen Funktionen nicht deaktiviert, was es Angreifern ermöglicht, durch präparierte Bilddateien Zugriff auf Systemressourcen zu erlangen.

Mögliche Folgen für betroffene Systeme

Nach Angaben des Rails-Teams können Angreifer durch diese Schwachstelle Umgebungsvariablen des Servers auslesen. Dies ist besonders gefährlich, da in typischen Installationen dort hochsensible Informationen hinterlegt sind, darunter:

* Der `secret_key_base` zum Signieren von Sitzungs-Cookies.

* Der `RAILS_MASTER_KEY` zum Entschlüsseln von Zugangsdaten.

* Datenbankpasswörter und Schlüssel für Cloud-Speicherdienste.

Mit diesen Informationen können Angreifer Sitzungen fälschen, verschlüsselte Credentials kompromittieren und im schlimmsten Fall eine Remote Code Execution (RCE) provozieren, also Schadcode auf dem Server ausführen.

Wer ist gefährdet?

Anwendungen sind verwundbar, sobald sie Active Storage in Kombination mit `libvips` verwenden und es Benutzern erlauben, Bilder hochzuladen. Dies betrifft nicht nur öffentliche Uploads, sondern auch geschützte Bereiche wie Foren, Chats oder Ticketsysteme, sofern eine Registrierung möglich ist. Da Active Storage hochgeladene Dateien bereits beim Anhängen an ein Objekt analysiert, reicht der bloße Upload einer als Bild erkannten Datei aus, um die Lücke auszulösen.

Ob eine Anwendung den betroffenen Prozessor nutzt, lässt sich einfach prüfen. Der Befehl `bin/rails runner 'puts Rails.application.config.active_storage.variant_processor'` gibt Aufschluss darüber, ob `vips` aktiv ist.

Maßnahmen für Administratoren

Das Rails-Team hat bereits Sicherheitsupdates in den Versionen 7.2.3.2, 8.0.5.1 und 8.1.3.1 veröffentlicht. Ein einfaches Update reicht jedoch nicht aus, da die gepatchten Versionen zwingend `libvips` in der Version 8.13 oder neuer voraussetzen. Diese Version ist in der Lage, die als unsicher eingestuften Operationen zu blockieren.

Wichtige Schritte zur Absicherung:

1. **Update einspielen:** Führen Sie ein `bundle update rails` durch.

2. **Bibliotheken aktualisieren:** Stellen Sie sicher, dass `libvips` mindestens in Version 8.13 vorliegt. In Docker-Umgebungen muss das Basis-Image neu gebaut werden.

3. **Schlüssel rotieren:** Da nicht ausgeschlossen werden kann, ob die Lücke bereits ausgenutzt wurde, sollten alle betroffenen Geheimnisse (Keys, Passwörter, Tokens) zwingend ausgetauscht werden. Dies sollte erst nach dem Einspielen der Patches erfolgen, um eine erneute Kompromittierung zu verhindern.

Für Betreiber, die nicht sofort auf die neueste `libvips`-Version wechseln können, besteht die Möglichkeit, die riskanten Operationen über die Umgebungsvariable `VIPS_BLOCK_UNTRUSTED=1` oder via `Vips.block_untrusted(true)` in einem Initializer manuell zu deaktivieren. Für ältere Versionen der Bibliothek gibt es keinen Workaround.

Bild: Pexels: https://www.pexels.com/de-de/foto/retro-ms-dos-terminal-mit-tastaturbeleuchtung-37657434/ · Foto: Rafael Minguet Delgado
Quelle: https://www.heise.de/news/Schluesselklau-bei-Ruby-on-Rails-Kritische-Luecke-mit-praeparierten-Bildern-11394386.html?wt_mc=rss.red.ho.ho.atom.beitrag.beitrag