रूबी ऑन रेल्स (Ruby on Rails) में 'KindaRails2Shell' नामक एक गंभीर खामी पाई गई है, जिसका उपयोग हैकर्स सिस्टम के गुप्त डेटा चुराने और रिमोट कोड चलाने के लिए कर रहे हैं। पैच जारी होने के बावजूद कई सर्वर अभी भी जोखिम में हैं।

  • CVE-2026-66066 का CVSS स्कोर 9.5 है, जो इसे अत्यंत गंभीर बनाता है।
  • यह खामी libvips और Rails के बीच इमेज प्रोसेसिंग के अलग-अलग तरीकों के कारण उत्पन्न हुई है।
  • हमलावर सर्वर से क्रेडेंशियल डेटाबेस और स्टोरेज कीज़ जैसी संवेदनशील फाइलें पढ़ सकते हैं।
  • VulnCheck के अनुसार, अगस्त की शुरुआत तक लगभग 7,000 असुरक्षित इंस्टेंस पाए गए।

साइबर सुरक्षा विशेषज्ञों ने रूबी ऑन रेल्स (Ruby on Rails) फ्रेमवर्क में एक अत्यंत गंभीर भेद्यता की चेतावनी जारी की है, जिसे CVE-2026-66066 के रूप में ट्रैक किया जा रहा है। इस खामी को KindaRails2Shell नाम दिया गया है, जो हमलावरों को बिना किसी प्रमाणीकरण के सर्वर की फाइलों को पढ़ने और रिमोट कोड एग्जीक्यूशन (RCE) करने की अनुमति देती है।

तकनीकी रूप से, यह समस्या तब उत्पन्न होती है जब Rails फ्रेमवर्क और libvips लाइब्रेरी इमेज अपलोड को अलग-अलग तरीके से प्रोसेस करते हैं। जहाँ Rails क्लाइंट द्वारा दिए गए कंटेंट टाइप पर भरोसा करता है, वहीं libvips फाइल के 'मैजिक बाइट्स' की जाँच करता है। हमलावर एक विशेष रूप से तैयार की गई फाइल को 'MATLAB Level 5' के रूप में घोषित कर सकते हैं, जिससे सिस्टम उसे libmatio और HDF5 लोडर्स के माध्यम से प्रोसेस करता है। इसके परिणामस्वरूप, हमलावर सर्वर की किसी भी फाइल का पाथ देकर उसकी सामग्री को पिक्सेल डेटा के रूप में प्राप्त कर सकता है।

यह क्यों महत्वपूर्ण है

BozokMedia के विश्लेषण से पता चलता है कि यह केवल डेटा लीक का मामला नहीं है, बल्कि पूरे सिस्टम पर नियंत्रण पाने का एक रास्ता है। स्टोरेज कीज़ या क्रेडेंशियल डेटाबेस चोरी करके, हमलावर फर्जी सत्र (sessions) बना सकते हैं और नेटवर्क के भीतर अन्य प्रणालियों तक पहुँच सकते हैं। रिमोट कोड चलाने की क्षमता का अर्थ है कि हमलावर बिना किसी पासवर्ड के रैंसमवेयर इंस्टॉल कर सकते हैं या गोपनीय डेटा चोरी कर सकते हैं।

KindaRails2Shell का असली खतरा लाइब्रेरी की विभिन्न परतों के बीच होने वाले 'भ्रम' (confusion) में है, जो एक साधारण इमेज अपलोड को शक्तिशाली सर्वर-साइड टूल में बदल देता है।

हालांकि जुलाई के अंत में पैच जारी किए गए थे, लेकिन VulnCheck ने रिपोर्ट किया है कि अगस्त में सक्रिय हमले शुरू हुए। चिंताजनक बात यह है कि वर्ज़न 8.1.3.1 में libvips फाइल रीड को तो ब्लॉक कर दिया गया है, लेकिन 'Marshal deserialization' से जुड़ी एक विशेष खामी अभी भी मौजूद हो सकती है, जिससे वैध सिग्नेचर होने पर RCE संभव है।

ऐतिहासिक रूप से, रूबी ऑन रेल्स को डीसेरियलाइजेशन और फाइल हैंडलिंग से जुड़ी समस्याओं का सामना करना पड़ा है, लेकिन libvips जैसी आधुनिक लाइब्रेरीज़ ने जोखिम को और बढ़ा दिया है। शोधकर्ताओं द्वारा प्रूफ-ऑफ-कॉन्सेप्ट (PoC) कोड जारी करने के बाद, अब कम कौशल वाले हमलावर भी इसका लाभ उठा सकते हैं।

विशेषता बिना पैच वाला सर्वर पैच किया गया सर्वर (8.1.3.1)
libvips फाइल रीड पूरी तरह असुरक्षित ब्लॉक किया गया
गुप्त डेटा का खुलासा उच्च जोखिम कम जोखिम
Marshal Deserialization असुरक्षित संभावित जोखिम (सिग्नेचर के साथ)
क्या आप जानते हैं?: 9.5 का CVSS स्कोर सुरक्षा जगत में सबसे उच्चतम रेटिंग्स में से एक है, जो उन खामियों को दिया जाता है जिन्हें आसानी से एक्सप्लॉयट किया जा सकता है और जिनसे पूरा सिस्टम तबाह हो सकता है।

अक्सर पूछे जाने वाले प्रश्न

प्रश्न 1: KindaRails2Shell से सबसे अधिक किसे खतरा है?
कोई भी रूबी ऑन रेल्स एप्लिकेशन जो Active Storage इमेज प्रोसेसिंग के लिए libvips का उपयोग करता है और उपयोगकर्ताओं को इमेज अपलोड करने की अनुमति देता है, वह अत्यधिक जोखिम में है।

प्रश्न 2: प्रशासक कैसे पता लगा सकते हैं कि उनके सिस्टम पर हमला हुआ है?
Rails ने विशेष फोरेंसिक टूल जारी किए हैं जो लॉग्स और सिस्टम स्थिति की जाँच करके इस हमले के संकेतों का पता लगा सकते हैं।