Компанията Rietta публикува технически анализ на инцидент след спешна актуализация на Rails приложение на държавен клиент. Rietta описа в анализа опити за експлоатация на уязвимостта, които са последвали актуализацията.

Анализът е посветен на CVE-2026-66066, критична уязвимост за отдалечено изпълнение на код в ActiveStorage за Ruby on Rails 8 и по-нови версии. До вечерта на 29 юли оценката по CVSS на уязвимостта достигна 9,5 от 10.

При актуализиране на засегнатите приложения Rietta е стартирала пълни автоматизирани тестове. Компанията е внедрявала поправката в работната среда само след успешно преминаване на тестовете.

Първият опит за атака срещу приложението на държавен клиент е станал на 30 юли след прилагането на поправката. От 3 август е започнала непрекъсната вълна от проверки с фалшив PNG файл.

Проверка на твърденията:

  • Rietta публикува технически анализ на инцидент, в който описва спешната актуализация на Rails приложение на държавен клиент и последвалите опити за експлоатация на уязвимостта. (потвърдено от самата публикация: доказателство; «Rietta patched a government client running a Ruby on Rails website within hours of a 9.5 CVSS ActiveStorage CVE. Exploit attempts began before business hours resumed.»)
  • Анализът се отнася за CVE-2026-66066 (KindaRails2Shell): критична уязвимост за отдалечено изпълнение на код в ActiveStorage за Ruby on Rails 8 и по-нови версии. (потвърдено от самата публикация: доказателство; «After hours on Wednesday, July 29, 2026, Rietta executed our emergency hotfix procedure across our entire client base for sites impacted by a severe remote code execution vulnerability in ActiveStorage, a component of Ruby on Rails 8 and newer.»)
  • Според Rietta до вечерта на 29 юли оценката по CVSS на уязвимостта е достигнала 9,5 от 10, след което компанията е обявила спешна поправка. (потвърдено от самата публикация: доказателство; «By evening, though, our team saw it had climbed to an extremely severe 9.5/10 CVSS score.»)
  • При актуализиране на засегнатите Rails приложения Rietta е стартирала пълни автоматизирани тестове и е внедрявала поправката в production само след успешното им преминаване. (потвърдено от самата публикация: доказателство; «Only once the full test suites passed cleanly, confirming nothing else had broken, we deployed to production.»)
  • Rietta съобщава, че първият опит за атака срещу приложението на държавен клиент е станал на 30 юли в 07:10:25 EST — осем часа и една минута след прилагането на patch-а. (потвърдено от самата публикация: доказателство; «The first attack against our client predates all of that. It hit at 7:10:25 AM EST on July 30th, eight hours and one minute after we applied the patch,»)
  • От 3 август според Rietta е започнала непрекъсната вълна от проверочни опити с фалшив PNG файл, сменящи се IP адреси и различни user-agent-и. (потвърдено от самата публикация: доказателство; «The continuous, adapting wave of probing began separately, on August 3, 2026 at 1:01:05 AM EDT, using a disguised PNG file rather than the BMP from the first attempt.»)
  • Компанията твърди, че опитите за експлоатация са продължили през целия август, но всички са били спрени от поправката в предвидената за нея точка. (потвърдено от самата публикация: доказателство; «All of these attempts failed cleanly, at the exact point our patch intended.»)
  • След инцидента Rietta добави по-строга проверка на качванията, автоматично блокиране на повтарящи се сканирания и централизирано известяване. (потвърдено от самата публикация: доказателство; «tighter upload validation, automated blocking for repeat scanning attempts, and centralized alerting.»)

Публикации:

оценка 79.9 · тип incident · ревизия 1 · истории st-haxddm