
Fallo crítico en Rails de Active Storage expone secretos y credenciales del servidor (CVE-2026-66066, CVSS 9.5)
Una vulnerabilidad sin autenticación en Rails Active Storage permite a atacantes leer archivos arbitrarios del servidor mediante uploads de imagen manipulados. Expone secret_key_base, contraseñas de BD, credenciales de almacenamiento en cloud. CVSS 9.5 = crítica sin remedio fácil. Impacto: cualquier Rails app con Active Storage sin parche inmediato está vulnerable a extracción de secretos de producción. Acción: parchear YA todas las versiones de Rails afectadas (se necesita especificar versión en boletín oficial); revisar logs de upload de imagen de últimos 90 días; rotar secretos si sospechás exposición.