https://www.jpcert.or.jp/at/2026/at260021.html
引用元: JPCERTコーディネーションセンター 注意喚起 

詳細、最新情報については、上記引用元を参照ください。
以下に概要を抜粋しております。

概要

Ruby on RailsのActive Storageにおけるリモートコード実行につながる脆弱性(CVE-2026-66066)に関する注意喚起

           https://www.jpcert.or.jp/at/2026/at260021.html


I. 概要
2026年7月29日(現地時間)、Ruby on RailsのActive Storageにおけるリモー
トコード実行につながる脆弱性(CVE-2026-66066、通称「KindaRails2Shell」)
に関する情報が公表されました。本脆弱性が悪用された場合、遠隔の第三者が
細工したファイルをアップロードすることによって、サーバー上のファイルや
認証情報を読み取り、リモートコード実行に至る可能性があります。

    GitHub rails / rails
    Possible arbitrary file read and remote code execution in Active Storage variant processing
    https://github.com/rails/rails/security/advisories/GHSA-xr9x-r78c-5hrm

    GMO Flatt Security Blog
    深刻度「緊急」のRails脆弱性「KindaRails2Shell」(CVE-2026-66066)の概要と対応指針
    https://blog.flatt.tech/entry/kindarails2shell_rails

JPCERT/CCでは、本脆弱性に関するエクスプロイトコードが公開されているこ
とを確認しています。今後、本脆弱性を悪用する攻撃が広く行われる可能性が
あります。

当該製品を利用している場合、後述の「III. 対策」以降に記載の情報および
開発者が提供する最新の情報をご確認の上、早期の対策の実施とあわせて侵害
されていないかどうかの調査の実施を検討してください。

ご参考

  ー