ニュース
2026-07-30
【注意喚起】Ruby on Rails(アプリケーションイメージ)における任意ファイル読み取りおよび情報漏えい(CVE-2026-66066)に関するアップデートのお願い
平素よりConoHa VPSをご利用いただき、誠にありがとうございます。
この度、ConoHa VPSの『アプリケーションイメージ』にて提供しているRuby on Railsにおいて、任意ファイル読み取りおよび情報漏えいにつながる深刻な脆弱性が報告されました。
本脆弱性を悪用された場合、サーバー上の機密情報の窃取、リモートコード実行(RCE)、不正アクセスといった被害が発生する可能性がございます。
対象の環境をご利用のお客様におかれましては、下記の内容をご確認いただき、速やかに修正バージョンへのアップデートを実施いただけますようお願い申し上げます。
--------------------------------------------------
【脆弱性の概要】
Active Storage と libvips を用いた画像処理を行い、信頼できないユーザーからの画像アップロードを受け付ける構成において、サーバー上の任意ファイルが読み取り可能となる脆弱性。
CVE番号:
・CVE-2026-66066(Critical / CVSS: 9.5)
https://github.com/rails/rails/security/advisories/GHSA-xr9x-r78c-5hrm
【影響】
サーバー上の任意ファイル(設定ファイルや認証情報など)が第三者に読み取られる可能性があります。漏えいした情報が悪用された場合、リモートコード実行や不正アクセス等につながるおそれがあります。
※標準テンプレート構成では画像アップロード機能は実装されていませんが、お客様が独自に Active Storage を利用した画像アップロード機能を実装されている場合、重大な影響を受ける可能性があります。
【対象となるお客様】
ConoHa VPSのアプリケーションイメージを利用して『Ruby on Rails』を構築し、以下のバージョンを利用されているお客様。
・Ruby on Rails 7.0.0 ~ 7.2.3.1
・Ruby on Rails 8.0.0 ~ 8.0.5
・Ruby on Rails 8.1.0 ~ 8.1.3
【対策方法】
ご利用中の系列(7.x / 8.x 等)に応じた、本脆弱性の修正済みバージョンへアップデートを実施してください。
アップデート手順の詳細は、以下のドキュメントサイトをご参照ください。
ドキュメントサイト:
https://doc.conoha.jp/products/vps-v3/image-v3/image-application-v3/ruby-on-rails-v3/
--------------------------------------------------
今後ともConoHaをご愛顧賜りますよう、よろしくお願い申し上げます。
この度、ConoHa VPSの『アプリケーションイメージ』にて提供しているRuby on Railsにおいて、任意ファイル読み取りおよび情報漏えいにつながる深刻な脆弱性が報告されました。
本脆弱性を悪用された場合、サーバー上の機密情報の窃取、リモートコード実行(RCE)、不正アクセスといった被害が発生する可能性がございます。
対象の環境をご利用のお客様におかれましては、下記の内容をご確認いただき、速やかに修正バージョンへのアップデートを実施いただけますようお願い申し上げます。
--------------------------------------------------
【脆弱性の概要】
Active Storage と libvips を用いた画像処理を行い、信頼できないユーザーからの画像アップロードを受け付ける構成において、サーバー上の任意ファイルが読み取り可能となる脆弱性。
CVE番号:
・CVE-2026-66066(Critical / CVSS: 9.5)
https://github.com/rails/rails/security/advisories/GHSA-xr9x-r78c-5hrm
【影響】
サーバー上の任意ファイル(設定ファイルや認証情報など)が第三者に読み取られる可能性があります。漏えいした情報が悪用された場合、リモートコード実行や不正アクセス等につながるおそれがあります。
※標準テンプレート構成では画像アップロード機能は実装されていませんが、お客様が独自に Active Storage を利用した画像アップロード機能を実装されている場合、重大な影響を受ける可能性があります。
【対象となるお客様】
ConoHa VPSのアプリケーションイメージを利用して『Ruby on Rails』を構築し、以下のバージョンを利用されているお客様。
・Ruby on Rails 7.0.0 ~ 7.2.3.1
・Ruby on Rails 8.0.0 ~ 8.0.5
・Ruby on Rails 8.1.0 ~ 8.1.3
【対策方法】
ご利用中の系列(7.x / 8.x 等)に応じた、本脆弱性の修正済みバージョンへアップデートを実施してください。
アップデート手順の詳細は、以下のドキュメントサイトをご参照ください。
ドキュメントサイト:
https://doc.conoha.jp/products/vps-v3/image-v3/image-application-v3/ruby-on-rails-v3/
--------------------------------------------------
今後ともConoHaをご愛顧賜りますよう、よろしくお願い申し上げます。