RESEARCH2026-08-09
blog
이미지 업로드 하나로 서버 파일을 읽는다 (CVE-2026-66066): Rails Active Storage를 리얼 쉘로 뚫기
Ruby on Rails Active Storage의 임의 파일 읽기 겸 RCE(CVE-2026-66066, 'KindaRails2Shell', CVSS 9.5)를 공격자 관점으로 재현한다. Rails는 DB에 저장된 content_type만 보고 blob을 이미지로 취급하지만 libvips는 디스크 바이트로 파서를 고른다. MAT 스니퍼(앞 10바이트)와 libmatio(124바이트 버전 필드)의 불일치를 파고들어 크래프트한 MAT/HDF5 파일 하나가 임의 파일 읽기 오라클이 되고, /proc/self/environ에서 SECRET_KEY_BASE를 회수해 변형 서명을 위조하면 무인증 RCE로 이어진다. 격리 Kali 타겟 + 로컬 공격 워크스테이션으로 파일 읽기·HTTP 의사 셸·리버스 셸·직접 만든 메타스플로잇 모듈·8.1.3.1 패치 대조까지 실제 터미널로 추적한다.
#security#cve#rails+9