NOTICIAS

Hackers explotan una falla crítica de Ruby on Rails bautizada KindaRails2Shell

La vulnerabilidad aprovecha una confusión de tipos de archivo entre distintas librerías para leer archivos arbitrarios del servidor, y sigue siendo explotable incluso después de aplicar el parche oficial. (Fuente: SecurityWeek)

Hackers están explotando una vulnerabilidad crítica de Ruby on Rails que deriva en ejecución remota de código, según advirtió la firma de ciberseguridad VulnCheck. Identificada como CVE-2026-66066 (puntaje CVSS de 9,5) y bautizada KindaRails2Shell, la falla se describe como una lectura de archivos arbitraria que expone secretos, permite ejecución remota de código y movimiento lateral.

El defecto de seguridad se había revelado a fines de julio, cuando Ruby on Rails lanzó los parches correspondientes, instando a aplicar de inmediato la corrección en todas las aplicaciones Rails que dependan de libvips para el procesamiento de imágenes de Active Storage y que permitan la carga de imágenes de usuarios no confiables. Poco después, investigadores de seguridad hicieron ingeniería inversa de la falla y publicaron información técnica y código de prueba de concepto, y Rails publicó herramientas forenses para ayudar a detectar intentos de explotación.

Según explicó el propio equipo de Rails, KindaRails2Shell tiene su origen en los distintos métodos que usan diferentes librerías y funciones para leer archivos arbitrarios. Mientras Rails puede confiar en el tipo de contenido provisto por el cliente para interpretar un blob como una imagen, libvips analiza los bytes mágicos para determinar el tipo de archivo real.

Esto le permite a un atacante armar un archivo y declararlo como MATLAB Level 5, lo que hace que libvips seleccione el cargador de MATLAB. El archivo se enruta entonces hacia libmatio, que identifica MAT 7.3 en un campo de encabezado y se lo entrega a HDF5. Según explicó el equipo de Rails, la Lista de Archivos Externos de HDF5 permite que los bytes de un dataset vivan en otro archivo nombrado por ruta y desplazamiento, así que al renderizar la imagen se termina leyendo un archivo elegido por el atacante desde el servidor, devolviendo su contenido como si fueran píxeles: la misma confusión, dos veces, en dos capas que no pueden ver los campos de la otra.

Un atacante sin autenticación podría apuntar a cualquier cosa que el proceso de Rails pueda leer, incluida la base de datos de credenciales y las claves de almacenamiento. Con esos secretos comprometidos, el atacante podría luego falsificar sesiones, acceder a sistemas adicionales y ejecutar código arbitrario de forma remota.

Según VulnCheck, actores de amenaza empezaron a explotar esta falla la semana pasada, aproximadamente un mes después de que se lanzaran los parches. Además, la firma detectó en sus pruebas contra un servidor ya parcheado (versión 8.1.3.1) que, si bien la corrección bloquea la lectura de archivos vía libvips, no neutraliza la deserialización Marshal de la clave de variación: el mecanismo de explotación todavía se ejecuta en un servidor parcheado si se cuenta con una firma válida.

A comienzos de agosto, VulnCheck había identificado alrededor de 7.000 instancias expuestas de Ruby on Rails vulnerables a KindaRails2Shell.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo