Rails Active Storage : une faille critique avec lecture de fichiers arbitraires et potentiel de RCE
> En bref : Une vulnérabilité critique dans le framework Active Storage de Ruby on Rails permet à un attaquant non authentifié de lire des fichiers arbitraires du filesystem du serveur, avec un potentiel d'escalade vers l'exécution de code à distance. Active Storage est le handling d'upload de fichiers par défaut dans les applications Rails. Une version corrigée est disponible.
Pourquoi ça vous concerne
Si votre produit SaaS est bâti sur Ruby on Rails — et une part significative des startups et éditeurs SaaS français utilisent Rails — Active Storage est presque certainement dans votre stack. Il gère les uploads de fichiers (avatars, documents, pièces jointes) par défaut. Cette faille ne nécessite pas d'authentification, ce qui signifie que toute application Rails exposée à Internet avec Active Storage activé est potentiellement vulnérable.
Le blog couvre déjà CVE-2019-5418 (lecture de fichiers Rails Action View) — c'est la même classe de vulnérabilité (lecture de fichiers arbitraires) sur un composant Rails différent, et le chemin d'escalade vers la RCE la rend pire.
La classe de faille
La vulnérabilité permet à un attaquant de lire des fichiers arbitraires sur le serveur. Dans Rails, les cibles les plus sensibles sont :
config/database.yml — les identifiants de base de données.config/master.key ou config/credentials.yml.enc — la clé de chiffrement Rails, qui déchiffre les secrets stockés (clés API, tokens tiers)./etc/passwd, variables d'environnement — des informations système pour l'exploitation ultérieure.De la lecture de fichiers à la RCE : si l'attaquant peut lire la master key Rails, il peut déchiffrer credentials.yml.enc et extraire chaque secret qui y est stocké — y compris les clés API des providers cloud, des services tiers et des API internes. Avec ces identifiants, l'attaquant pivote vers la RCE sur l'infrastructure dépendante (déployer un conteneur avec des identifiants cloud volés, accéder à une API interne avec des tokens admin).
Ce qu'il faut faire
Le pattern Rails
Rails a un historique de vulnérabilités de lecture de fichiers (CVE-2019-5418 était Action View, celle-ci est Active Storage). L'approche convention-over-configuration du framework rend facile le fait de livrer des features rapidement mais crée aussi des emplacements de fichiers prévisibles que les attaquants ciblent. Pour un éditeur SaaS sur Rails : gardez votre version de framework à jour, traitez la master key comme votre identifiant le plus sensible, et supposez que toute vulnérabilité de lecture de fichiers est effectivement une compromission complète des secrets.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Fastjson 1.x CVE-2026-16723 : une RCE critique sans correctif, exploitée activement
Une faille d'exécution de code à distance CVSS 9.0 dans Fastjson 1.2.68–1.2.83 d'Alibaba permet à un attaquant non authentifié d'exécuter du code sur les applications Spring Boot fat-JAR affectées. Aucun AutoType ni gadget de classpath requis. Aucun correctif 1.x disponible à ce jour. Contournement : SafeMode.
Adobe Campaign Classic CVE-2026-48449 : un 10.0 parfait en RCE sur le marketing automation
Une faille d'autorisation de sévérité maximale (CVSS 10.0) dans Adobe Campaign Classic permet l'exécution de code arbitraire sans interaction utilisateur. Associée à CVE-2026-48448 (injection SQL, 8.6) permettant la lecture de fichiers arbitraires. Corrigé dans ACC v7 build 9398. Non encore exploitée.
Adobe ColdFusion CVE-2026-48282 : une RCE sévérité max exploitée 2 heures après la divulgation
Une faille sévérité maximale (CVSS 9.8) dans Adobe ColdFusion 2025.9, 2023.20 et antérieurs permet une exécution de code à distance non authentifiée. L'exploitation a démarré moins de 2 heures après la divulgation d'Adobe. ~800 instances exposées en ligne. Correctif disponible.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.