Veille réglementaire
Vulnérabilité critique dans Ruby on Rails activestorage : risques d'exécution de code et fuite de données
ANSSI / CERT-FR — Alertes & avis
Le CERT-FR a publié un avis (CERTFR-2026-AVI-0948) concernant une vulnérabilité critique affectant le composant activestorage de Ruby on Rails. Cette faille, référencée sous le code CVE-2026-66066, permet à un attaquant distant de compromettre la confidentialité des données et d'exécuter du code arbitraire sur les systèmes vulnérables.
Impacts identifiés
- Atteinte à la confidentialité des données stockées ou traitées via activestorage ;
- Exécution de code à distance, ouvrant la porte à des attaques en profondeur sur l'infrastructure.
Systèmes concernés
Les versions vulnérables de activestorage sont les suivantes :
- Versions 8.0.x antérieures à 8.0.5.1 ;
- Versions 8.1.x antérieures à 8.1.3.1 ;
- Toutes les versions antérieures à 7.2.3.2.
Recommandations
Les organisations utilisant Ruby on Rails doivent impérativement consulter le bulletin de sécurité de l'éditeur pour identifier les correctifs applicables à leur environnement. Une mise à jour vers une version non vulnérable est fortement recommandée afin de neutraliser les risques associés à cette faille.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.