source avatarWelsh ICP Conviction 🏴󠁧󠁢󠁷󠁬󠁳󠁿🏉

Compartilhar

🚨 UMA IMAGEM FALSA PODE TRANSFORMAR UM SERVIDOR RAILS EM UM ARMÁRIO DE ARQUIVOS ABERTO — É POR ISSO QUE O $ICP IMPORTA ♾️ Ruby on Rails corrigiu a CVE-2026-66066 — uma vulnerabilidade crítica com pontuação CVSS de 9,5. Um atacante não autenticado poderia fazer o upload de um arquivo especialmente construído disfarçado como imagem e explorar o Rails Active Storage com libvips para ler arquivos arbitrários acessíveis à aplicação. Potencialmente expostos: • secret_key_base • chaves mestras do Rails • credenciais do banco de dados • chaves da AWS, Azure ou Google Cloud • tokens de API • o ambiente do processo Rails Uma vez que esses segredos são roubados, os atacantes podem ser capazes de forjar dados confiáveis da aplicação, se mover para a infraestrutura conectada e potencialmente alcançar execução remota de código. A pilha vulnerável confiava em um componente para identificar o arquivo pelo tipo de conteúdo declarado, enquanto outro o identificava pelos seus bytes internos. Uma única imagem maliciosa. Múltiplas bibliotecas. Uma única discordância entre elas. Controle potencial de toda a aplicação. Atualmente, não há vítimas confirmadas nem exploração conhecida no mundo real, mas pesquisadores agora publicaram uma cadeia técnica funcional da leitura arbitrária de arquivos até a execução remota de código. Operadores afetados devem atualizar o Active Storage para: • Rails 7.2.3.2 • Rails 8.0.5.1 • Rails 8.1.3.1 Eles também devem atualizar o libvips para pelo menos a versão 8.13 e rotacionar todos os segredos que o processo Rails poderia acessar. Corrigir o código não recupera magicamente credenciais que já podem ter sido roubadas. Isso não significa que o Rails seja inútil. Demonstra a fraqueza estrutural da pilha tradicional em nuvem: Frameworks conectados a processadores de imagem, arquivos do sistema operacional, segredos de ambiente, bancos de dados, contas em nuvem, serviços de armazenamento e APIs de terceiros. Comprometa um limite de confiança e o atacante começa a subir toda a escada da infraestrutura. O $ICP adota uma abordagem fundamentalmente diferente. Canisters combinam código WebAssembly e estado persistente, executam dentro de sandboxes Wasm isolados e podem hospedar lógica de aplicação, dados e ativos web certificados sem servidores de aplicação separados, servidores de banco de dados ou infraestrutura em nuvem convencional. O $ICP não pode impedir desenvolvedores de escrever código vulnerável. O que ele pode fazer é remover camadas inteiras de infraestrutura, credenciais e middleware que os atacantes tradicionalmente exploram — enquanto isola canisters para que eles não possam simplesmente ler a memória uns dos outros. Web3 continua lançando tokens. O $ICP da @DFINITY está reconstruindo a arquitetura de segurança da internet. ♾️ APOIE A MISSÃO DO $ICP: 1e672d038cebc619d93186418fa98f6499dbdb9cfdfac54f366c61a4a4ee4362 https://t.co/gKrL3T0Bqm #ICP #InternetComputer #DFINITY #CyberSecurity #RubyOnRails #CVE202666066 #CloudSecurity #WebAssembly #Canisters #SovereignCloud #Blockchain #Web3

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.