Un fallo crítico de Ruby on Rails pone servidores y secretos empresariales en riesgo

Código de programación en pantalla, ilustrando la vulnerabilidad crítica KindaRails2Shell en Ruby on Rails

Atacantes ya están explotando activamente una falla crítica de Ruby on Rails, apodada “KindaRails2Shell”, que permite leer archivos secretos del servidor y ejecutar código de forma remota.

⏱️ En 30 segundos

  • La vulnerabilidad CVE-2026-66066 (CVSS 9.5) afecta a aplicaciones Ruby on Rails que usan la librería libvips para procesar imágenes subidas por usuarios.
  • Rails publicó el parche a fines de julio, pero según la firma VulnCheck los atacantes empezaron a explotarla activamente la semana pasada, un mes después.
  • VulnCheck detectó alrededor de 7.000 instancias de Ruby on Rails expuestas en internet y vulnerables a este fallo a inicios de agosto.

Cómo funciona el ataque, explicado sin jerga

El problema nace de una diferencia entre cómo Rails y la librería libvips deciden qué tipo de archivo es una imagen subida por un usuario. Rails confía en lo que el propio archivo dice ser (el “content type” declarado por quien lo sube), mientras que libvips revisa los primeros bytes reales del archivo para adivinar su formato verdadero.

Un atacante puede aprovechar esa diferencia: crea un archivo que se hace pasar por una imagen, pero que en realidad libvips interpreta como un archivo de otro tipo (formato MATLAB). Ese archivo pasa por varias capas de software que no se comunican entre sí sobre cómo están interpretando los datos, hasta llegar a una función que permite que el “archivo de imagen” en realidad lea el contenido de otro archivo del servidor, elegido por el atacante, y lo devuelva como si fueran píxeles de una foto.

Qué puede robar un atacante con esto

Según Rails, un atacante sin necesidad de tener una cuenta puede apuntar a cualquier archivo que el proceso de la aplicación pueda leer, incluyendo la base de datos de credenciales y las claves de almacenamiento del sitio. Con esos secretos en mano, el atacante podría falsificar sesiones de usuario (hacerse pasar por alguien ya conectado), acceder a otros sistemas conectados y ejecutar código de forma remota en el servidor.

El parche no cerró todo el problema

VulnCheck advirtió algo preocupante: sus pruebas en un servidor ya actualizado con la versión parcheada (8.1.3.1) mostraron que, aunque la corrección bloquea la lectura de archivos a través de libvips, no neutraliza otra parte del problema relacionada con la deserialización de datos (“Marshal”). Es decir, con la firma correcta, el mecanismo que permite ejecutar código remoto todavía funciona incluso en un servidor parchado, lo que sugiere que la solución original fue incompleta.

🔍 Verificador: ¿tu aplicación Rails está expuesta?

Conclusión

El caso de KindaRails2Shell muestra un patrón que se repite en ciberseguridad: aplicar el parche no siempre significa que el problema está resuelto del todo. Para cualquier equipo que administre una aplicación Rails con carga de imágenes de usuarios, lo prudente es no solo actualizar a la última versión, sino además rotar las credenciales y claves de almacenamiento, por si ya fueron expuestas antes del parche.

Fuentes consultadas: SecurityWeek, "Critical Ruby on Rails Vulnerability in Attackers' Crosshairs" (31 de agosto de 2026).

También te puede interesar

Scroll al inicio