注意喚起: Ruby on RailsのActive Storageにおけるリモートコード実行につながる脆弱性(CVE-2026-66066)に関する注意喚起 (公開)
最終確認日: 2026-07-30
この発表の要点
- Ruby on RailsのActive Storageにリモートコード実行につながる深刻な脆弱性(CVE-2026-66066)が発覚。
- エクスプロイトコードが既に公開されており、サーバー上のファイルや認証情報の読み取り、遠隔コード実行の恐れがある。
- 対象バージョンを確認の上、最新アップデートの適用および侵害を前提とした認証情報の変更が推奨される。
企業・自治体への影響
IT・開発部門において、Ruby on RailsおよびActive Storageを利用しているシステム全般において、遠隔からの任意のコード実行や情報漏えいのリスクが生じる。
対応すべきこと
- 自社システムにおけるRuby on RailsおよびActive Storageの利用有無とバージョンを確認する
- 開発部門・情シス部門へ本脆弱性の情報を共有し、対象環境の特定を急ぐ
- 開発者のアドバイザリに基づき、最新の修正アップデートを適用する
- 影響を受ける可能性がある環境では、侵害されたことを前提にすべての認証情報を変更する
対象部門: 情シス 法務 広報
対応期限:速やかに確認
基本データ
| 企業・団体 | 一般社団法人JPCERTコーディネーションセンター(JPCERT/CC) |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-07-29 |
| 分類 | サイバーセキュリティ |
発表された内容
2026年7月29日(現地時間)、Ruby on RailsのActive Storageにおけるリモートコード実行につながる脆弱性(CVE-2026-66066、通称「KindaRails2Shell」)に関する情報が公表されました。本脆弱性が悪用された場合、遠隔の第三者が細工したファイルをアップロードすることによって、サーバー上のファイルや認証情報を読み取り、リモートコード実行に至る可能性があります。
GitHub rails / rails
Possible arbitrary file read and remote code execution in Active Storage variant processing
https://github.com/rails/rails/security/advisories/GHSA-xr9x-r78c-5hrm
GMO Flatt Security Blog
深刻度「緊急」のRails脆弱性「KindaRails2Shell」(CVE-2026-66066)の概要と対応指針
JPCERT/CCでは、本脆弱性に関するエクスプロイトコードが公開されていることを確認しています。今後、本脆弱性を悪用する攻撃が広く行われる可能性があります。
当該製品を利用している場合、後述の「III. 対策」以降に記載の情報および開発者が提供する最新の情報をご確認の上、早期の対策の実施とあわせて侵害されていないかどうかの調査の実施を検討してください。
II. 対象本脆弱性の対象となる製品およびバージョンは次のとおりです。詳細は、開発者が提供する最新の情報をご確認ください。
– activestorage 7.2.3.2より前のバージョン
– activestorage 8.0から8.0.5.1より前のバージョン
– activestorage 8.1から8.1.3.1より前のバージョン
本脆弱性は、次の3条件をすべて満たす環境に影響します。
– Active Storageを有効にしている場合
– variantプロセッサがlibvips(:vips)であること
– libvipsが配布パッケージなどの規定のビルドであること
※Active Storageのdirect upload機能にはデフォルトで認証が存在しないため、管理画面やAPI経由などユーザー向けのアップロード機能を持たないアプリケーションにおいても、Active Storageを有効にしている場合は本件の対象となる可能性があります。
※Rails 6.0.0から6.1.7.10までのバージョンについては、Active Storageがデフォルトとは異なる設定でセットアップされている場合に影響を受ける可能性があることを発見者が指摘しています。
III. 対策開発者のアドバイザリを参考に、本脆弱性を修正する最新のアップデートを適用してください。
なお、アップデートにあたっては以下の点にご留意ください。
– libvipsが8.13未満およびruby-vipsが2.2.1未満の場合、Active Storageの起動時に例外が発生し、アプリケーションが起動しません。事前にlibvipsを8.13以上およびruby-vipsを2.2.1以上へアップデートしてください
あわせて、エクスプロイトコードがすでに公開されていることから、影響を受ける可能性がある環境では、侵害を受けたことを前提とした対応が必要です。そのため、読み取り可能なすべての認証情報を漏えい済みとして扱い、変更することを推奨します。
IV. 軽減策修正アップデートをすぐに適用できない場合、libvipsが8.13以上、またはruby-vipsが2.2.1以上の環境では、回避策を適用できます。詳細は、開発者が提供する最新の情報をご確認ください。
なお、発見者はWAFによる対策の有効性は極めて限定的であり、WAFによる緩和策は修正版へのアップデートの代替にはならないとの指摘をしています。
V. 参考情報
Ethiack
KindaRails2Shell – Critical RCE in Rails via Active Storage (CVE-2026-66066)
https://ethiack.com/info-hub/research/kindarails2shell-rails-rce-cve-2026-66066
Ruby on Rails Guides
Active Storage Overview
https://guides.rubyonrails.org/active_storage_overview.html
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
Topへ
出典: www.jpcert.or.jp
URL: https://www.jpcert.or.jp/at/2026/at260021.html
時系列
- 2026-07-29 Ruby on RailsのActive Storageにおけるリモートコード実行につながる脆弱性(CVE-2026-66066)に関する情報が公表された。
この事例から確認すべきポイント
本事例は、広く利用されているWebアプリケーションフレームワーク「Ruby on Rails」のコアコンポーネントであるActive Storageに関する深刻な脆弱性(CVE-2026-66066)の注意喚起である。エクスプロイトコードが既に公開されている上、遠隔からのリモートコード実行およびファイル閲覧につながる恐れがあり、リスクが極めて高い。開発部門や情シス部門は、対象バージョンの利用有無を早急に棚卸しし、修正アップデートの適用および侵害を前提とした認証情報の変更などのセキュリティ対応を迅速に行う必要がある。WAFによる緩和策が限定的である点にも留意が求められる。
公式出典
更新履歴
公開日: 2026-07-30 / 最終確認: 2026-07-30
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-07-30
関連事例
- 注意喚起: F5 BIG-IP Access Policy Managerにおけるヒープベースのバッファオーバーフローの脆弱性(CVE-2026-94127)に関する注意喚起 (公開)
- 三菱電機製GX Works3およびモーション制御設定における認証回避の脆弱性
- Apache Tomcatにおける複数の脆弱性(2026年9月23日)
- Imprivata製Enterprise Access ManagementにおけるRSA鍵ペアを更新できない脆弱性
- Cinnamon AI製Kotaemonのマルチユーザーチャットハンドラにおける不適切な認可の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する