Компания Rietta опубликовала технический разбор инцидента после экстренного обновления Rails-приложения государственного клиента. Rietta описала в разборе попытки эксплуатации уязвимости, которые последовали за обновлением.

Разбор посвящён CVE-2026-66066, тяжёлой уязвимости удалённого выполнения кода в ActiveStorage для Ruby on Rails 8 и более новых версий. К вечеру 29 июля оценка CVSS уязвимости достигла 9,5 из 10.

При обновлении затронутых приложений Rietta запускала полные автоматизированные тесты. Компания выкладывала исправление в рабочую среду только после успешного прохождения тестов.

Первая попытка атаки на приложение государственного клиента произошла 30 июля после применения исправления. С 3 августа началась непрерывная волна проверок с подставным PNG-файлом.

Проверка утверждений:

  • Rietta опубликовала технический разбор инцидента, в котором описала экстренное обновление Rails-приложения государственного клиента и последовавшие попытки эксплуатации уязвимости. (подтверждено самой публикацией: доказательство; «Rietta patched a government client running a Ruby on Rails website within hours of a 9.5 CVSS ActiveStorage CVE. Exploit attempts began before business hours resumed.»)
  • Разбор касается CVE-2026-66066 (KindaRails2Shell): тяжёлой уязвимости удалённого выполнения кода в ActiveStorage для Ruby on Rails 8 и более новых версий. (подтверждено самой публикацией: доказательство; «After hours on Wednesday, July 29, 2026, Rietta executed our emergency hotfix procedure across our entire client base for sites impacted by a severe remote code execution vulnerability in ActiveStorage, a component of Ruby on Rails 8 and newer.»)
  • По данным Rietta, к вечеру 29 июля оценка CVSS уязвимости достигла 9,5 из 10, после чего компания объявила экстренное исправление. (подтверждено самой публикацией: доказательство; «By evening, though, our team saw it had climbed to an extremely severe 9.5/10 CVSS score.»)
  • При обновлении затронутых Rails-приложений Rietta запускала полные автоматизированные тесты и развёртывала исправление в production только после их успешного прохождения. (подтверждено самой публикацией: доказательство; «Only once the full test suites passed cleanly, confirming nothing else had broken, we deployed to production.»)
  • Rietta сообщает, что первая попытка атаки на приложение государственного клиента произошла 30 июля в 07:10:25 EST — через восемь часов и одну минуту после применения патча. (подтверждено самой публикацией: доказательство; «The first attack against our client predates all of that. It hit at 7:10:25 AM EST on July 30th, eight hours and one minute after we applied the patch,»)
  • С 3 августа, по данным Rietta, началась непрерывная волна проверочных попыток с подставным PNG-файлом, сменяющимися IP-адресами и разными user-agent. (подтверждено самой публикацией: доказательство; «The continuous, adapting wave of probing began separately, on August 3, 2026 at 1:01:05 AM EDT, using a disguised PNG file rather than the BMP from the first attempt.»)
  • Компания утверждает, что попытки эксплуатации продолжались весь август, но все они были остановлены исправлением в предусмотренной им точке. (подтверждено самой публикацией: доказательство; «All of these attempts failed cleanly, at the exact point our patch intended.»)
  • После инцидента Rietta добавила более строгую проверку загрузок, автоматическую блокировку повторяющихся сканирований и централизованное оповещение. (подтверждено самой публикацией: доказательство; «tighter upload validation, automated blocking for repeat scanning attempts, and centralized alerting.»)

Публикации:

оценка 79.9 · тип incident · ревизия 1 · истории st-haxddm