정부 Rails 사이트, CVE 패치 8시간 만에 공격받아
Government Rails Site Hit Hours After CVE Patch

Rietta가 Ruby on Rails의 ActiveStorage에서 발견된 심각한 원격 코드 실행 취약점(CVE-2026-66066)에 대한 긴급 핫픽스를 모든 고객에게 적용한 지 불과 8시간 만에, 한 주 정부 기관 고객이 악성 BMP 파일을 이용한 첫 공격 시도를 기록했습니다. 이 글은 패치 공개와 실제 악용 사이의 시간 간격이 단 몇 시간에 불과할 수 있음을 보여주며, CVSS 점수나 공개 일정을 기다리지 말고 보안 릴리스를 즉시 패치해야 한다고 강조합니다. 또한, 공개된 PoC 익스플로잇이 패치 배포 전에 이미 GitHub에 커밋되었고, 이후 한 달간 지속적이고 다양한 공격 시도가 있었다는 점을 지적합니다.
패치가 배포되는 순간, 그 수정 사항 자체는 공개된 코드 diff이므로, 누구든지 읽고 악용 방법을 스스로 찾아낼 수 있습니다. 우리 로그는 '패치 게시'와 '실제 악용 시도' 사이의 간격이 몇 주가 아니라 몇 시간에 불과할 수 있음을 증명합니다.