补丁发布数小时后,政府 Rails 站点遭攻击

Government Rails Site Hit Hours After CVE Patch

补丁发布数小时后,政府 Rails 站点遭攻击

2026 年 7 月,Ruby on Rails 的 ActiveStorage 组件曝出严重远程代码执行漏洞 CVE-2026-66066。尽管官方发布了补丁并设定了保密期,但 GitHub 上很快出现了公开的 Proof-of-Concept 利用代码。我们的团队在当晚紧急为包括州政府机构在内的客户部署了热修复。然而,就在补丁上线仅 8 小时后,针对某州政府的攻击尝试便已发生。这次事件揭示了一个残酷现实:协调披露机制的保密期在补丁代码公开后已形同虚设,攻击者利用代码差异逆向工程的速度远超预期。对于处理敏感数据的系统而言,等待 CVSS 评分或正式报告是致命的,必须在补丁发布后的数小时内完成修复。

协调披露的时间线并不能为防御者争取宽限期,补丁发布的那一刻,公开的代码差异就足以让任何愿意阅读的人获取修复方案。

同日更多故事

2026-09-04