政府系Railsサイト、CVEパッチ適用から8時間後に攻撃を受ける
Government Rails Site Hit Hours After CVE Patch

Rietta社は、Ruby on Rails 8以降のActiveStorageに存在する深刻なリモートコード実行脆弱性(CVE-2026-66066、通称KindaRails2Shell)に対する緊急パッチを、公開から数時間以内に全クライアントに適用しました。ある州政府機関のサイトには、パッチ適用からわずか8時間後に、悪意あるBMPファイルを使った攻撃が試みられました。この攻撃は、Railsのフォレンジックツール公開や研究者による詳細な開示よりも前に行われており、開示のタイムラインが防御側に猶予を与えないことを示しています。Rietta社は、パッチを待つのではなく、修正プログラム自体に基づいて行動することの重要性を強調しています。
「私たちは複数のケースで防御側により多くの時間を与えるために技術的詳細を保留してきましたが、事態はあまりにも速く進んでいます。」