Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 30 juillet 2026 N° CERTFR-2026-AVI-0948 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Vulnérabilité dans Ruby on Rails activestorage Gestion du document Référence CERTFR-2026-AVI-0948 Titre Vulnérabilité dans Ruby on Rails activestorage Date de la première version30 juillet 2026 Date de la dernière version30 juillet 2026 Source(s) Bulletin de sécurité Ruby on Rails 91432 du 29 juillet 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Atteinte à la confidentialité des données Exécution de code arbitraire à distance Systèmes affectés activestorage versions 8.0.x antérieures à 8.0.5.1 activestorage versions 8.1.x antérieures à 8.1.3.1 activestorage versions antérieures à 7.2.3.2 Résumé Une vulnérabilité a été découverte dans Ruby on Rails activestorage. Elle permet à un attaquant de provoquer une exécution de code arbitraire à distance et une atteinte à la confidentialité des données.

Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Ruby on Rails 91432 du 29 juillet 2026 https://discuss.rubyonrails.org/t/cve-2026-66066-possible-arbitrary-file-read-and-remote-code-execution-in-active-storage-variant-processing/91432 Référence CVE CVE-2026-66066 https://www.cve.org/CVERecord?id=CVE-2026-66066 Gestion détaillée du document le 30 juillet 2026 Version initiale