Lỗ hổng nghiêm trọng trong Ruby on Rails đang bị tin tặc khai thác mạnh mẽ
Một lỗ hổng nghiêm trọng trong Ruby on Rails, được đặt tên là KindaRails2Shell, đang bị tin tặc tích cực khai thác để đọc file tùy ý, đánh cắp bí mật và thực thi mã từ xa (RCE). Lỗ hổng CVE-2026-66066 ảnh hưởng đến các ứng dụng sử dụng libvips để xử lý hình ảnh và cho phép người dùng không tin cậy tải lên. Các chuyên gia khuyến cáo doanh nghiệp cần khẩn trương vá lỗ hổng và kiểm tra hệ thống để phát hiện các dấu hiệu xâm nhập.

Lỗ hổng nghiêm trọng trong Ruby on Rails đang bị tin tặc khai thác mạnh mẽ
Một lỗ hổng bảo mật nghiêm trọng trong Ruby on Rails, được đặt tên là KindaRails2Shell, đang bị tin tặc tích cực khai thác để tấn công các ứng dụng web. Theo cảnh báo từ công ty an ninh mạng VulnCheck, lỗ hổng này cho phép kẻ tấn công đọc các file tùy ý trên máy chủ, từ đó đánh cắp thông tin nhạy cảm và thực thi mã từ xa.
Lỗ hổng được xác định là CVE-2026-66066 với điểm CVSS 9.5, ở mức độ nghiêm trọng cao. Điều đáng lo ngại là việc khai thác diễn ra chỉ khoảng một tháng sau khi bản vá được phát hành, cho thấy tốc độ phản ứng nhanh chóng của các nhóm tấn công.
Chi tiết về lỗ hổng KindaRails2Shell
Lỗ hổng xuất phát từ sự khác biệt trong cách xử lý file giữa các thư viện khác nhau. Cụ thể, Rails dựa vào content type do người dùng cung cấp để xác định blob là hình ảnh, trong khi libvips lại kiểm tra các magic bytes để xác định loại file. Sự không nhất quán này cho phép kẻ tấn công tạo ra một file đặc biệt và khai báo nó là định dạng MATLAB Level 5.
Quá trình xử lý file độc hại diễn ra như sau:
- File được chuyển đến libmatio, thư viện này nhận diện định dạng MAT 7.3 trong trường tiêu đề và chuyển tiếp đến HDF5.
- HDF5 cho phép dữ liệu của một dataset được lưu trữ trong một file khác, được chỉ định bởi đường dẫn và offset.
- Khi hiển thị "hình ảnh", hệ thống sẽ đọc nội dung của file mà kẻ tấn công chỉ định và trả về dữ liệu dưới dạng pixel.
Theo mô tả của Rails, đây là "sự nhầm lẫn tương tự, hai lần, ở hai lớp không thể nhìn thấy trường của nhau".
Hậu quả và cách khai thác
Kẻ tấn công không cần xác thực có thể nhắm mục tiêu vào bất kỳ dữ liệu nào mà tiến trình Rails có thể đọc, bao gồm cả cơ sở dữ liệu thông tin xác thực và khóa lưu trữ. Với những bí mật đánh cắp được, chúng có thể:
- Giả mạo phiên đăng nhập của người dùng hợp lệ.
- Truy cập vào các hệ thống khác trong mạng nội bộ.
- Thực thi mã tùy ý từ xa trên máy chủ.
Đặc biệt, VulnCheck phát hiện ra rằng bản vá 8.1.3.1 vẫn chưa hoàn toàn khắc phục vấn đề. Các nhà nghiên cứu cho biết: "Mặc dù bản vá chặn được việc đọc file qua libvips, nhưng nó không vô hiệu hóa được chuỗi deserialization Marshal với biến thể khác - gadget RCE vẫn có thể thực thi trên máy chủ đã vá nếu có chữ ký hợp lệ."
Cảnh báo bảo mật từ SecurityWeek
Khuyến cáo cho các nhà phát triển và doanh nghiệp
Các chuyên gia an ninh mạng khuyến cáo các tổ chức sử dụng Ruby on Rails, đặc biệt là những ứng dụng có tính năng tải lên hình ảnh từ người dùng, cần khẩn trương thực hiện các biện pháp sau:
- Cập nhật ngay lập tức lên phiên bản mới nhất của Rails để vá lỗ hổng CVE-2026-66066.
- Rà soát hệ thống để phát hiện các dấu hiệu xâm nhập hoặc khai thác bất thường trong nhật ký.
- Hạn chế quyền đọc file của tiến trình Rails, chỉ cho phép truy cập các thư mục thực sự cần thiết.
- Sử dụng công cụ pháp y mà Rails đã phát hành để kiểm tra các nỗ lực khai thác.
Việc phát hiện khoảng 7.000 phiên bản Ruby on Rails bị lộ trên internet có nguy cơ cao đã cho thấy mức độ ảnh hưởng rộng rãi của lỗ hổng này. Các doanh nghiệp tại Việt Nam sử dụng Ruby on Rails, đặc biệt là trong lĩnh vực thương mại điện tử và dịch vụ tài chính, cần đặc biệt chú ý và kiểm tra ngay hệ thống của mình.
Phân tích bảo mật hệ thống
Các nhà nghiên cứu khuyến cáo rằng việc vá lỗ hổng chỉ là bước đầu tiên. Các tổ chức cần thực hiện đánh giá bảo mật toàn diện, bao gồm việc kiểm tra các hoạt động bất thường trong hệ thống, thu hồi các khóa và mật khẩu có thể đã bị lộ, cũng như triển khai các giải pháp giám sát an ninh để phát hiện sớm các cuộc tấn công tiềm ẩn.
Biểu tượng bảo mật thông tin
Bài viết liên quan

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Apple bất ngờ trước làn sóng doanh nghiệp đổ xô mua Mac mini và Mac Studio cho AI
31 tháng 8, 2026

Công nghệ
ReactOS 0.4.16 chính thức ra mắt: Trình cài đặt đồ họa mới, hỗ trợ âm thanh HD và cải thiện tương thích driver
31 tháng 8, 2026