Le gem Ruby image_optimizer présente une injection de commandes système dans ImageOptimizer#identify_format lorsque l’option identify est activée et qu’un attaquant peut contrôler le chemin de l’image. Mettre à jour vers la version 1.9.1 ou ultérieure; à défaut, ne pas traiter de chemins non fiables avec cette option.
Source : NVD — CVE-2026-107704
Analyse technique
Le chemin fourni peut être interprété par le shell via des backticks Ruby, permettant l’exécution de commandes avec les privilèges du processus Ruby.
Impact, versions et correctif
Détection / vérification
Rechercher les dépendances Ruby utilisant le gem image_optimizer en versions 1.3.0 à 1.9.0 et vérifier si l’option identify est activée avec des chemins contrôlables par un utilisateur.
Action recommandée
Mettre à jour image_optimizer vers 1.9.1 ou une version ultérieure et examiner les traitements d’images dont le chemin est contrôlé par un utilisateur.
Sources
Priorisation DFS : P3 · 1 source(s).