Компанія Rietta опублікувала технічний розбір інциденту після екстреного оновлення Rails-застосунку державного клієнта. У розборі Rietta описала спроби експлуатації вразливості, що сталися після оновлення.
Розбір присвячено CVE-2026-66066, критичній вразливості віддаленого виконання коду в ActiveStorage для Ruby on Rails 8 і новіших версій. До вечора 29 липня оцінка CVSS вразливості сягнула 9,5 з 10.
Під час оновлення уражених застосунків Rietta запускала повні автоматизовані тести. Компанія розгортала виправлення у production лише після успішного проходження тестів.
Перша спроба атаки на застосунок державного клієнта сталася 30 липня після застосування виправлення. З 3 серпня почалася безперервна хвиля перевірок із фальшивим PNG-файлом.
Перевірка тверджень:
- Rietta опублікувала технічний розбір інциденту, у якому описала екстрене оновлення Rails-застосунку державного клієнта та подальші спроби експлуатації вразливості. (підтверджено самою публікацією: доказ; «Rietta patched a government client running a Ruby on Rails website within hours of a 9.5 CVSS ActiveStorage CVE. Exploit attempts began before business hours resumed.»)
- Розбір стосується CVE-2026-66066 (KindaRails2Shell): критичної вразливості віддаленого виконання коду в ActiveStorage для Ruby on Rails 8 і новіших версій. (підтверджено самою публікацією: доказ; «After hours on Wednesday, July 29, 2026, Rietta executed our emergency hotfix procedure across our entire client base for sites impacted by a severe remote code execution vulnerability in ActiveStorage, a component of Ruby on Rails 8 and newer.»)
- За даними Rietta, до вечора 29 липня оцінка CVSS вразливості сягнула 9,5 з 10, після чого компанія оголосила екстрене виправлення. (підтверджено самою публікацією: доказ; «By evening, though, our team saw it had climbed to an extremely severe 9.5/10 CVSS score.»)
- Під час оновлення уражених Rails-застосунків Rietta запускала повні автоматизовані тести та розгортала виправлення у production лише після їх успішного проходження. (підтверджено самою публікацією: доказ; «Only once the full test suites passed cleanly, confirming nothing else had broken, we deployed to production.»)
- Rietta повідомляє, що перша спроба атаки на застосунок державного клієнта сталася 30 липня о 07:10:25 EST — через вісім годин і одну хвилину після застосування патча. (підтверджено самою публікацією: доказ; «The first attack against our client predates all of that. It hit at 7:10:25 AM EST on July 30th, eight hours and one minute after we applied the patch,»)
- З 3 серпня, за даними Rietta, почалася безперервна хвиля перевірочних спроб із фальшивим PNG-файлом, IP-адресами, що змінювалися, і різними user-agent. (підтверджено самою публікацією: доказ; «The continuous, adapting wave of probing began separately, on August 3, 2026 at 1:01:05 AM EDT, using a disguised PNG file rather than the BMP from the first attempt.»)
- Компанія стверджує, що спроби експлуатації тривали весь серпень, але всі їх зупинило виправлення в передбаченій для нього точці. (підтверджено самою публікацією: доказ; «All of these attempts failed cleanly, at the exact point our patch intended.»)
- Після інциденту Rietta додала суворішу перевірку завантажень, автоматичне блокування повторних сканувань і централізоване сповіщення. (підтверджено самою публікацією: доказ; «tighter upload validation, automated blocking for repeat scanning attempts, and centralized alerting.»)
Публікації:
оцінка 79.9 · тип incident · ревізія 1 · історії st-haxddm