Правительственный сайт на Rails атакован через 8 часов после патча CVE-2026-66066

Government Rails Site Hit Hours After CVE Patch

Правительственный сайт на Rails атакован через 8 часов после патча CVE-2026-66066

Компания Rietta, обслуживающая сайты на Ruby on Rails для госорганов и медучреждений, экстренно закрыла критическую уязвимость ActiveStorage (CVE-2026-66066, CVSS 9.5) в день выхода патча. Однако первая атака на клиента произошла уже через 8 часов, ещё до публикации технических деталей. Анализ логов показывает, что злоумышленники использовали публичный PoC-эксплойт, появившийся на GitHub ещё до завершения патчинга. Это ставит под сомнение эффективность скоординированного раскрытия уязвимостей и подчёркивает необходимость немедленного патчинга без ожидания оценок severity.

Скоординированный график раскрытия не даёт защитникам льготного периода: как только патч выпущен, само исправление — публичный дифф кода — доступно любому, кто готов его прочитать, не дожидаясь пояснений на понятном языке.

Ещё за этот день

2026-09-04