Staats-Website nur Stunden nach CVE-Patch angegriffen
Government Rails Site Hit Hours After CVE Patch

Rietta, ein Sicherheitsdienstleister, patchte Kunden-Websites mit Ruby on Rails 8 gegen die kritische Schwachstelle CVE-2026-66066 (KindaRails2Shell) in ActiveStorage. Nur acht Stunden nach dem Patch wurde eine staatliche Behörde angegriffen – noch bevor Rails eigene Forensik-Tools veröffentlichte. Ein öffentlicher Proof-of-Concept auf GitHub erschien sogar vor Abschluss der Patches. Der Artikel zeigt, dass Embargofristen wirkungslos sind und schnelles Handeln entscheidend ist.
„Die Lücke zwischen ‚Patch veröffentlicht‘ und ‚funktionierender Exploit-Versuch‘ kann in Stunden gemessen werden, nicht in Wochen, unabhängig vom Embargo-Datum.“