Retour au blog
CVERailsRCEtechnique

Rails Active Storage : une faille critique avec lecture de fichiers arbitraires et potentiel de RCE

Publié le 2026-08-016 min de lectureCleanIssue

> En bref : Une vulnérabilité critique dans le framework Active Storage de Ruby on Rails permet à un attaquant non authentifié de lire des fichiers arbitraires du filesystem du serveur, avec un potentiel d'escalade vers l'exécution de code à distance. Active Storage est le handling d'upload de fichiers par défaut dans les applications Rails. Une version corrigée est disponible.

Pourquoi ça vous concerne

Si votre produit SaaS est bâti sur Ruby on Rails — et une part significative des startups et éditeurs SaaS français utilisent Rails — Active Storage est presque certainement dans votre stack. Il gère les uploads de fichiers (avatars, documents, pièces jointes) par défaut. Cette faille ne nécessite pas d'authentification, ce qui signifie que toute application Rails exposée à Internet avec Active Storage activé est potentiellement vulnérable.

Le blog couvre déjà CVE-2019-5418 (lecture de fichiers Rails Action View) — c'est la même classe de vulnérabilité (lecture de fichiers arbitraires) sur un composant Rails différent, et le chemin d'escalade vers la RCE la rend pire.

La classe de faille

La vulnérabilité permet à un attaquant de lire des fichiers arbitraires sur le serveur. Dans Rails, les cibles les plus sensibles sont :

  • config/database.yml — les identifiants de base de données.
  • config/master.key ou config/credentials.yml.enc — la clé de chiffrement Rails, qui déchiffre les secrets stockés (clés API, tokens tiers).
  • /etc/passwd, variables d'environnement — des informations système pour l'exploitation ultérieure.
  • De la lecture de fichiers à la RCE : si l'attaquant peut lire la master key Rails, il peut déchiffrer credentials.yml.enc et extraire chaque secret qui y est stocké — y compris les clés API des providers cloud, des services tiers et des API internes. Avec ces identifiants, l'attaquant pivote vers la RCE sur l'infrastructure dépendante (déployer un conteneur avec des identifiants cloud volés, accéder à une API interne avec des tokens admin).

    Ce qu'il faut faire

  • Patcher Active Storage vers la version corrigée immédiatement. Vérifiez votre version Rails et la release de sécurité correspondante.
  • Auditer les logs d'accès fichiers pour des lectures anormales — la vulnérabilité produit de vraies lectures filesystem, qui peuvent apparaître dans les logs d'audit si le file integrity monitoring est activé.
  • Rotater la master key Rails si vous suspectez une exposition. C'est l'option nucléaire — elle invalide tous les identifiants chiffrés — mais c'est la bonne réponse si la clé était lisible pendant la fenêtre de vulnérabilité.
  • Sortir les secrets de `credentials.yml.enc` vers un secrets manager dédié (HashiCorp Vault, AWS Secrets Manager, Doppler). La master key est un point de défaillance unique ; un secrets manager scope l'accès par service et rotater automatiquement.
  • Le pattern Rails

    Rails a un historique de vulnérabilités de lecture de fichiers (CVE-2019-5418 était Action View, celle-ci est Active Storage). L'approche convention-over-configuration du framework rend facile le fait de livrer des features rapidement mais crée aussi des emplacements de fichiers prévisibles que les attaquants ciblent. Pour un éditeur SaaS sur Rails : gardez votre version de framework à jour, traitez la master key comme votre identifiant le plus sensible, et supposez que toute vulnérabilité de lecture de fichiers est effectivement une compromission complète des secrets.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Sources

    Rédigé par CleanIssue
    Revu le 2026-08-01

    Services associés

    Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit