Ana içeriğe geç
Güvenlik

Ruby on Rails güvenlik açığı yama yayımlandıktan saatler sonra istismar edildi

Öne çıkanlar

  • Ruby on Rails bileşeni ActiveStorage'da tespit edilen 9,5 puanlık güvenlik açığı acil yamayla kapatıldı.
  • Açığı hedefleyen ilk istismar girişimi yama dağıtımından yalnızca sekiz saat sonra gerçekleşti.
  • Kamuya açık ilk kavram kanıtlama kodu resmi yama tamamlanmadan önce GitHub üzerinde paylaşıldı.

Güvenlik ve yazılım ajansı Rietta, Ruby on Rails'in ActiveStorage bileşeninde tespit edilen kritik uzaktan kod yürütme açığına karşı müşterilerine acil yama uyguladı. Şirket, CVSS puanı 9,5 olarak derecelendirilen ve CVE-2026-66066 koduyla izlenen güvenlik açığını, yama duyurusunun yapıldığı 29 Temmuz 2026 gecesinde sistemlerine dağıttı. Resmi teknik ayrıntıların 28 Ağustos 2026 tarihine kadar gizli tutulması planlanmasına rağmen, açık kaynaklı kod farkları üzerinden hazırlanan istismar kodları saatler içinde internette paylaşıldı.

Yama tamamlandıktan yaklaşık sekiz saat sonra, 30 Temmuz 2026 sabahı saat 07.10'da Rietta'nın bir ABD eyalet yönetim kuruluşu müşterisine yönelik ilk saldırı denemesi kaydedildi. Saldırganların GitHub'da yayımlanan kavram kanıtlama koduna benzer şekilde bozuk bir Windows bitmap (BMP) dosyası kullandığı ve açığın kapatılması sayesinde saldırının başarısız olduğu bildirildi. 3 Ağustos 2026 tarihinden itibaren ise sistemlere yönelik saldırıların sahte PNG dosyaları ve farklı istemci kimlikleri kullanılarak uluslararası IP adresleri üzerinden devam ettiği belirlendi.

Yazılım güvenliği araştırmacılarının koordineli ifşa takviminin gerisinde kalındığını belirten Rietta, açık kaynaklı yamaların kod farkı analizleriyle hızla istismara dönüştürüldüğünü açıkladı. Geliştirici ekiplerin resmi derecelendirme puanlarını veya kurumsal onay süreçlerini beklemeden acil güvenlik güncellemelerini saatler içinde devreye alması gerektiği kaydedildi. Şirket, dosya yükleme yollarında sıkı doğrulama yapılması ve düzenli statik kod analizlerinin yürütülmesi çağrısında bulundu.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.