Ruby
Hersteller: Ruby Association
Ruby gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Ruby laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
56 ReportsZeige 1 bis 50 von 56
-
Rails / Ruby on Rails Path Traversal Vulnerability
CVE-2019-5418 Aktiv ausgenutztIn Ruby on Rails wurde eine Path-Traversal-Schwachstelle identifiziert, die unbefugten Dateizugriff ermöglichen kann. Als betroffen sind laut Quelldaten Microsoft Exchange und Microsoft SharePoint ausgewiesen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.
EPSS: 98.51% Publiziert: Referenz: CISA KEV -
Ruby on Rails Directory Traversal
CVE-2016-0752 Aktiv ausgenutztEine Directory-Traversal-Schwachstelle in Ruby on Rails ermöglicht das Lesen oder Manipulieren von Dateien ausserhalb des erlaubten Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.5 %.
EPSS: 95.54% Publiziert: Referenz: CISA KEV -
Ruby on Rails – Directory Traversal
CVE-2014-0130 Aktiv ausgenutztEine Directory-Traversal-Schwachstelle in Ruby on Rails ermöglicht Angreifern den Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 53.7 %.
EPSS: 53.70% Publiziert: Referenz: CISA KEV -
KNX Association KNX Protocol Connection Authorization Option 1 – Overly Restrictive Account Lockout Mechanism
CVE-2023-4346 Aktiv ausgenutztDer KEV-Eintrag beschreibt einen übermässig restriktiven Kontosperr-Mechanismus (Overly Restrictive Account Lockout Mechanism) in der Verbindungsautorisierung des KNX-Protokolls (Connection Authorization Option 1). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-07-15. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: die Herstellerhinweise prüfen und verfügbare Aktualisierungen einspielen.
EPSS: 1.28% Publiziert: Referenz: CISA KEV -
Ruby JSON: Format-String-Injection beim Parsen
CVE-2026-33210 KritischRuby JSON ist eine JSON-Implementierung für Ruby. In den Versionen ab 2.14.0 bis vor 2.15.2.1, 2.17.1.2 und 2.19.2 kann eine Format-String-Injection zu Denial-of-Service-Angriffen oder zur Offenlegung von Informationen führen, wenn beim Parsen benutzergelieferter Dokumente die Option allow_duplicate_key: false verwendet wird. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 2.15.2.1, 2.17.1.2 oder 2.19.2 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.84% Publiziert: Referenz: NVD -
Ruby zlib: Pufferüberlauf in Zlib::GzipReader
CVE-2026-27820 Kritischzlib ist eine Ruby-Schnittstelle zur zlib-Kompressions- und Dekompressionsbibliothek. In Zlib::GzipReader besteht ein Pufferüberlauf: die Funktion zstream_buffer_ungets stellt vom Aufrufer gelieferte Bytes der bisher erzeugten Ausgabe voran, stellt aber vor dem memmove nicht sicher, dass der zugrunde liegende Ruby-String genügend Kapazität besitzt. Übersteigt die Pufferlänge die Kapazität, kann es zu Speicherbeschädigung kommen. Betroffen sind die Versionen 3.0.0 und älter, 3.1.0, 3.1.1, 3.2.0 und 3.2.1; behoben wurde das Problem in 3.0.1, 3.1.2 und 3.2.3. Zusätzlich weist Ubuntu im Advisory USN-8556-1 auf die Ruby-Schwachstellen hin. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf 3.0.1, 3.1.2 bzw. 3.2.3.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
Net::IMAP: unsichere Rohstring-Argumente ermöglichen Injection in Ruby
CVE-2026-42257 KritischNet::IMAP stellt IMAP-Client-Funktionalität in Ruby bereit. Laut NVD akzeptieren vor den Versionen 0.4.24, 0.5.14 und 0.6.4 mehrere Net::IMAP-Befehle ein rohes String-Argument ohne ausreichende Prüfung, was Injection-Angriffe ermöglicht. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf Net::IMAP 0.4.24, 0.5.14 oder 0.6.4 aktualisieren.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Avo für Ruby on Rails – Autorisierungsumgehung im Association-Attach-Workflow
CVE-2026-55518 KritischAvo ist ein Framework zum Erstellen von Admin-Oberflächen für Ruby-on-Rails-Anwendungen. In Versionen vor 3.32.1 und vor 4.0.0.beta.51 prüft der Association-Attach-Workflow die Berechtigung attach_<association>? nur in der Oberfläche, während der zugehörige GET-Aufruf auf /resources/:resource diese Prüfung umgehen lässt. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Avo 3.32.1 beziehungsweise 4.0.0.beta.51 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD -
Linux Kernel – NVMe-oF FC Target Association-Deletion-Race
CVE-2025-40343 KritischIm NVMe-over-Fabrics-FC-Target-Treiber des Linux-Kernels kann beim erzwungenen Abschalten eines Ports über das configfs-Interface die Löschung einer Association doppelt eingeplant werden. Laut Zuordnung betroffen ist Ruby (Ruby Association). Der Fehler wurde im Linux-Kernel-Upstream behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.21% Publiziert: Referenz: NVD -
concurrent-ruby: fehlende Prüfung beim Freigeben des Write-Locks
CVE-2026-54906 Kritischconcurrent-ruby ist eine Sammlung moderner Nebenläufigkeits-Werkzeuge für Ruby. Laut NVD prüft Concurrent::ReadWriteLock#release_write_lock vor Version 1.3.7 nicht, ob der aufrufende Thread den Write-Lock überhaupt erworben hat; damit kann ihn jeder Thread mit Zugriff freigeben. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf concurrent-ruby 1.3.7 aktualisieren.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Ruby LSP: Command Injection über unsichere Interpolation der VS-Code-Einstellung rubyLsp.branch
CVE-2026-34060 KritischRuby LSP ist eine Implementierung des Language Server Protocol für Ruby. Laut NVD wird vor Shopify.ruby-lsp 0.10.2 und ruby-lsp 0.26.9 die VS-Code-Workspace-Einstellung rubyLsp.branch unsicher interpoliert, wodurch ein Angreifer beliebige Befehle einschleusen kann. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Auf Shopify.ruby-lsp 0.10.2 beziehungsweise ruby-lsp 0.26.9 aktualisieren.
CVSS: 9.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Authentifizierungsumgehung in ruby-saml durch Signature Wrapping
CVE-2025-66567 KritischDie Bibliothek ruby-saml dient der Implementierung der Client-Seite einer SAML-Autorisierung. Die Versionen bis einschliesslich 1.12.4 enthalten eine Schwachstelle zur Authentifizierungsumgehung, die auf einen unvollständigen Fix für CVE-2025-25292 zurückgeht. ReXML und Nokogiri verarbeiten XML unterschiedlich und erzeugen aus derselben Eingabe völlig verschiedene Dokumentstrukturen, wodurch ein Angreifer einen Signature-Wrapping-Angriff ausführen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 1.18.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
ruby-saml: Authentifizierungsumgehung durch Signature-Wrapping
CVE-2025-66568 KritischDie Bibliothek ruby-saml implementiert die Client-Seite einer SAML-Autorisierung. In Versionen bis einschliesslich 1.12.4 ermöglicht ein Fehler in der von Nokogiri genutzten libxml2-Kanonisierung einen Signature-Wrapping-Angriff und damit eine Authentifizierungsumgehung. Liefert die Kanonisierung bei ungültigem XML eine leere Zeichenkette zurück, berechnet ruby-saml den DigestValue darüber, als wäre die Kanonisierung erfolgreich gewesen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 1.18.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
Authentifizierungsumgehung in ruby-saml (SAML SSO)
CVE-2025-25291 KritischIn ruby-saml vor den Versionen 1.12.4 und 1.18.0 besteht durch eine Parser-Differenz zwischen ReXML und Nokogiri eine Authentifizierungsumgehung. Da beide Parser aus derselben XML-Eingabe unterschiedliche Dokumentstrukturen erzeugen können, lässt sich ein Signature-Wrapping-Angriff durchführen, der die Authentifizierung umgeht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ruby-saml 1.12.4 bzw. 1.18.0 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungsumgehung in ruby-saml durch Parser-Differenz
CVE-2025-25292 KritischIn ruby-saml vor den Versionen 1.12.4 und 1.18.0 besteht eine Authentifizierungsumgehung durch eine Parser-Differenz: ReXML und Nokogiri erzeugen aus derselben XML-Eingabe unterschiedliche Dokumentstrukturen. Dies ermöglicht einen Signature-Wrapping-Angriff und kann zur Umgehung der Authentifizierung führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ruby-saml 1.12.4 oder 1.18.0.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ruby-SAML – unzureichende Signaturprüfung der SAML-Response ermöglicht Authentifizierungsumgehung
CVE-2024-45409 KritischDie Ruby-SAML-Bibliothek prüft in den Versionen bis einschliesslich 12.2 sowie 1.13.0 bis 1.16.0 die Signatur der SAML-Response nicht korrekt. Ein nicht authentifizierter Angreifer, der Zugriff auf ein beliebiges vom IdP signiertes SAML-Dokument hat, kann dadurch eine SAML-Response bzw. -Assertion mit beliebigem Inhalt fälschen und sich als beliebiger Benutzer im verwundbaren System anmelden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.17.0 bzw. 1.12.3 aktualisieren, die den Fehler beheben.
CVSS: 10.0 Publiziert: Referenz: NVD -
Kiota – ungeprüfte OpenAPI-Schema-Strings im Ruby-Generator
CVE-2026-59861 HochKiota ist ein OpenAPI-basierter HTTP-Client-Codegenerator. Vor Version 1.32.0 bettet der Ruby-Generator von Kiota OpenAPI-Standardfelder, Property-Namen und andere aus dem Schema abgeleitete Zeichenketten über CodeMethodWriter ein; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netz und ohne Benutzerinteraktion ausnutzbare Lücke mit Auswirkung auf die Verfügbarkeit hin. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
CVSS: 7.5 EPSS: 1.47% Publiziert: Referenz: NVD -
Ruby ERB – Absicherung gegen Code-Ausführung in ERB#result und ERB#run
CVE-2026-41316 HochERB ist ein Templating-System für Ruby. Ruby 2.7.0 führte (vor der Veröffentlichung von ERB 2.2.0 auf rubygems.org) eine @_init-Instanzvariablen-Absicherung in ERB#result und ERB#run ein, um Code-Ausführung zu verhindern. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Weitere Details sind der NVD-Quelle zu entnehmen.
CVSS: 8.1 EPSS: 1.13% Publiziert: Referenz: NVD -
Camaleon CMS: authentifizierte Remote-Code-Execution über custom_fields-Berechtigung
CVE-2026-66748 HochCamaleon CMS Version 2.1.1 bis 2.9.1 enthält laut NVD eine authentifizierte Schwachstelle, die entfernte Codeausführung ermöglicht. Nutzer mit der Berechtigung custom_fields manage können beliebigen Ruby-Code einschleusen und zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 8.8 EPSS: 0.79% Publiziert: Referenz: NVD -
MCP Ruby SDK – unbegrenztes Einlesen von JSON-RPC-Anfragen (StreamableHTTPTransport)
CVE-2026-67432 HochIm MCP Ruby SDK (mcp gem), dem offiziellen Ruby-SDK für Model-Context-Protocol-Server und -Clients, liest und parst die Komponente MCP::Server::Transports::StreamableHTTPTransport vor Version 0.23.0 eine komplette JSON-RPC-Anfrage; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Empfohlene Massnahme: auf Version 0.23.0 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
concurrent-ruby: Endlosschleife bei AtomicReference#update mit NaN-Wert
CVE-2026-54904 HochIn der Ruby-Bibliothek concurrent-ruby kann Concurrent::AtomicReference#update vor Version 1.3.7 in eine dauerhafte Busy-Retry-Schleife geraten, wenn der aktuelle Wert Float::NAN ist. Ursache ist das Zusammenspiel aus der Retry-Logik von AtomicReference#update, der Prüfung old == old_value in Numeric#compare_and_set und der Ruby-NaN-Semantik, bei der Float::NAN == Float::NAN stets false ergibt. Enthält eine AtomicReference einmal NaN, führt jeder weitere Aufruf von #update den übergebenen Block endlos aus und kehrt nie zurück. In Diensten, die extern abgeleitete Zahlenwerte in einer AtomicReference speichern, kann dies zu CPU-Erschöpfung oder dauerhaft hängenden Requests bzw. Jobs führen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf concurrent-ruby 1.3.7 oder neuer.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
Ruby-Gem OAuth2: Protocol-relative Redirect in OAuth2::Client#req
CVE-2026-54603 HochIm Ruby-Gem OAuth2, einem Wrapper für die Autorisierungs-Frameworks OAuth 2.0 und 2.1 einschliesslich OpenID Connect (OIDC), besteht in den Versionen 0.4.0 bis 2.0.21 eine Schwachstelle: Eine protocol-relative Redirect-Location, die an OAuth2::Client#req zurückgegeben wird, wird laut Quelle nicht ausreichend geprüft. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor. Weitere Details zu den konkreten Auswirkungen sind aus der verfügbaren Quelle nicht vollständig ersichtlich.
CVSS: 8.6 EPSS: 0.27% Publiziert: Referenz: NVD -
CVE-2026-54498 – HTML-unsichere Rückgabe in ViewComponent (Ruby on Rails)
CVE-2026-54498 Hochview_component ist ein Framework für wiederverwendbare, testbare und gekapselte View-Komponenten in Ruby on Rails. Von Version 4.0.0 bis vor 4.12.0 kann ViewComponent::Base#around_render HTML-unsichere Zeichenketten zurückgeben, was zu unerwünschter Ausgabe von nicht escaptem HTML führen kann. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.7 EPSS: 0.26% Publiziert: Referenz: NVD -
Linux-Kernel (rtl8723bs): Stack-Buffer-Overflow beim Parsen von Association-Request-IEs
CVE-2025-68255 HochIm WLAN-Treiber rtl8723bs (staging) des Linux-Kernels wurde ein Stack-Buffer-Overflow beim Parsen der Information Elements einer eingehenden Association-Request behoben; Ursache ist die Länge des Feldes „Supported Rates“. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist Ruby Association.
CVSS: 8.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Savon Ruby SOAP Client: Code-Ausführung über all_operations bei manipulierten WSDL-Operationsnamen
CVE-2026-53510 HochSavon ist ein Ruby-SOAP-Client. Laut NVD interpoliert Savon::Model.all_operations in den Versionen 0.9.8 bis 2.17.2 vom Angreifer kontrollierte WSDL-Operationsnamen in Ruby-Quellcode, der an module_eval übergeben wird. Dadurch kann ein Angreifer, der die WSDL-Datei kontrolliert oder beeinflusst, beliebigen Ruby-Code ausführen. CVSS-Basiswert: 8.1 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 8.1 Publiziert: Referenz: NVD -
Ruby OAuth-Gem: Ungeprüfte Verarbeitung des Location-Headers bei Redirects (0.5.5–1.1.5)
CVE-2026-54605 HochDer Ruby-Gem OAuth dient als Wrapper für die OAuth-1.0- und 1.0a-Protokolle für Clients und Server. In den Versionen 0.5.5 bis 1.1.5 verarbeitet OAuth::Consumer#token_request laut NVD den rohen Location-Header einer Weiterleitung mit Statuscode 300 bis 399. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Apache Thrift Ruby Bindings Data Amplification Vulnerability
CVE-2026-49158 HochIn den Ruby-Bindings von Apache Thrift besteht eine Schwachstelle durch unzureichende Behandlung stark komprimierter Daten (Data Amplification). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Puma: IP-Spoofing bei aktiviertem Proxy-Protocol v1 und persistenten Verbindungen
CVE-2026-47737 HochPuma, ein Ruby/Rack-Webserver für Parallelität, ist von Version 5.5.0 bis 7.2.1 sowie in 8.0.2 anfällig für IP-Spoofing der Quelladresse, wenn set_remote_address proxy_protocol: :v1 aktiviert ist und persistente Verbindungen genutzt werden. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Puma: unbegrenzte Pufferung bei PROXY protocol v1 kann zu Denial of Service führen
CVE-2026-47736 HochPuma, ein Ruby/Rack-Webserver für Parallelverarbeitung, puffert bei aktiviertem PROXY protocol v1 eingehende Bytes unbegrenzt in einem internen Puffer, während auf weitere Daten gewartet wird. Betroffen sind die Versionen 5.5.0 bis 7.2.1 sowie 8.0.2. Der CVSS-Vektor weist ausschliesslich einen Verfügbarkeits-Impact aus, ohne Auswirkung auf Vertraulichkeit oder Integrität. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Zserio: Speicherexhaustion durch kleine Payload (Denial of Service)
CVE-2026-33524 HochZserio ist ein Framework zur kompakten Serialisierung strukturierter Daten. Vor Version 2.18.1 kann eine präparierte Payload von nur 4–5 Byte Grösse Speicherallokationen von bis zu 16 GB erzwingen und dadurch jeden Prozess mit einem Out-of-Memory-Fehler zum Absturz bringen (Denial of Service). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Zserio 2.18.1.
CVSS: 7.5 Publiziert: Referenz: NVD -
Zserio BitStreamReader: Bounds-Check-Umgehung in readBytes()/readString() ermöglicht Speicherzugriffsfehler
CVE-2026-33666 HochIn BitStreamReader.h von Zserio wird die Bounds-Prüfung in setBitPosition() durch einen Overflow-Wert vollständig umgangen. Der Code liest daraufhin bis zu 512 MB aus einem Puffer, der nur wenige Bytes gross ist, was zu einem Segmentation Fault führt. Betroffen sind Versionen vor 2.18.1; die Schwachstelle ist in Version 2.18.1 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Zserio auf Version 2.18.1 aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
BSV Ruby SDK: Zertifikate ohne Signaturprüfung gespeichert
CVE-2026-40070 HochIm BSV Ruby SDK ab Version 0.3.1 und vor 0.8.2 speichert die Funktion acquire_certificate Zertifikatsdatensätze, ohne die Signatur des Ausstellers über den Zertifikatsinhalt zu prüfen. Ein Angreifer, der die entsprechenden Schnittstellen erreicht oder einen Aussteller-Endpunkt kontrolliert, kann so gefälschte Identitätszertifikate erzeugen, die anschliessend gegenüber list_certificates und prove_certificate als echt erscheinen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
BSV Ruby SDK: Fehlerhafte Erkennung fehlgeschlagener ARC-Broadcasts
CVE-2026-40069 HochIm BSV Ruby SDK erkennt die Fehlerbehandlung von BSV::Network::ARC vor Version 0.8.2 nur die Statuswerte REJECTED und DOUBLE_SPEND_ATTEMPTED als Fehlschlag. ARC-Antworten mit den txStatus-Werten INVALID, MALFORMED, MINED_IN_STALE_BLOCK oder mit ORPHAN-haltiger extraInfo beziehungsweise txStatus werden dagegen stillschweigend als erfolgreiche Übertragung gewertet. Anwendungen, die Aktionen vom Erfolg des Broadcasts abhängig machen, vertrauen dadurch Transaktionen, die vom Netzwerk nie akzeptiert wurden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.8.2 einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
bcrypt-ruby: Integer-Overflow in der JRuby-Implementierung macht Kostenstufe 31 wirkungslos
CVE-2026-33306 Hochbcrypt-ruby ist ein Ruby-Binding für den bcrypt()-Passwort-Hashing- Algorithmus von OpenBSD; die JRuby-Implementierung (BCrypt.java) berechnete die Rundenzahl der Schlüssel-Verstärkungsschleife vor Version 3.1.22 als vorzeichenbehaftete 32-Bit-Ganzzahl. Bei cost=31, dem laut Gem zulässigen Maximum, führt ein Integer-Overflow dazu, dass die Rundenzahl negativ wird und die Verstärkungsschleife null Iterationen ausführt – bcrypt kollabiert damit von 2^31 Runden auf praktisch konstante Rechenzeit. Der resultierende Hash sieht gültig aus ($2a$31$...) und wird von checkpw korrekt verifiziert, wodurch die Schwäche unsichtbar bleibt; betroffen sind nur Fälle mit cost=31 oder bei der Verifikation eines $2a$31$-Hashes. Das Problem ist in Version 3.1.22 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 3.1.22 einspielen, als Workaround Kostenstufe unter 31 setzen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ruby URI-Modul: Anmeldedaten-Leck bei Verwendung des +-Operators
CVE-2025-61594 HochDas URI-Modul zur Handhabung von Uniform Resource Identifiers gibt in Ruby 3.2 (bis Version 0.12.4), Ruby 3.3 (bis 0.13.2) und Ruby 3.4 (bis 1.0.3) beim Kombinieren zweier URIs mit dem +-Operator sensible Informationen wie Passwörter aus der ursprünglichen URI preis, was gegen RFC3986 verstösst und Anwendungen für die Offenlegung von Anmeldedaten anfällig macht. Es handelt sich laut Quelle um eine Umgehung der Behebung von CVE-2025-27221. Behoben ist die Schwachstelle in den Versionen 0.12.5, 0.13.3 und 1.0.4. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
aoa-downloadable WordPress-Plugin – Beliebiger Datei-Download
CVE-2024-13617 HochDas WordPress-Plugin aoa-downloadable validiert bis einschliesslich Version 0.1.0 einen Parameter in seiner Download-Funktion nicht. Dadurch können nicht authentifizierte Angreifer beliebige Dateien vom Server herunterladen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
aoa-downloadable WordPress-Plugin: Fehlende Authentifizierung ermöglicht beliebige URL-Anfragen
CVE-2024-13618 HochDas WordPress-Plugin aoa-downloadable prüft bis Version 0.1.0 bei Anfragen an den Endpunkt download.php weder Autorisierung noch Authentifizierung. Dadurch können nicht authentifizierte Besucher Anfragen an beliebige URLs auslösen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
ruby-saml – Denial of Service durch komprimierte SAML-Antworten
CVE-2025-25293 Hochruby-saml stellt SAML-Single-Sign-on für Ruby bereit. Vor den Versionen 1.12.4 und 1.18.0 lässt sich die Grössenprüfung für SAML-Antworten umgehen, da diese Prüfung vor und nicht nach der Dekomprimierung stattfindet. Über komprimierte Assertions lässt sich dadurch ein Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 1.12.4 bzw. 1.18.0 einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ruby JSON-Gem: Out-of-Bounds Read bei speziell präpariertem Dokument
CVE-2025-27788 HochIm JSON-Gem für Ruby kann laut NVD ab Version 2.10.0 und vor Version 2.10.2 ein speziell präpariertes Dokument einen Out-of-Bounds Read auslösen, der höchstwahrscheinlich zu einem Absturz führt. Versionen vor 2.10.0 sind nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 2.10.2 einspielen; Workarounds sind laut Quelle nicht verfügbar.
CVSS: 7.5 Publiziert: Referenz: NVD -
REXML (Ruby) – ReDoS bei hexadezimalen Zeichenreferenzen
CVE-2024-49761 HochREXML ist ein XML-Toolkit für Ruby. Im REXML-Gem vor Version 3.3.9 besteht eine ReDoS-Schwachstelle beim Parsen von XML mit vielen Ziffern zwischen &# und x in einer hexadezimalen Zeichenreferenz (&#x...;). Ruby 3.2 und neuer sind nicht betroffen, betroffen ist ausschliesslich die noch gepflegte Version Ruby 3.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf REXML 3.3.9 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Unzureichende Eingabevalidierung bei RubyGems.org ermöglichte Gem-Überschreibung
CVE-2023-40165 HochAuf rubygems.org erlaubte eine unzureichende Eingabevalidierung böswilligen Akteuren, hochgeladene Gem-Versionen zu ersetzen, deren Plattform, Versionsnummer oder Gem-Name dem Muster /-\d/ entsprach – die legitime Version im kanonischen Gem-Speicher wurde dauerhaft überschrieben und per sofortiger CDN-Bereinigung ausgeliefert. Die Betreiber haben alle Gems mit passendem Muster geprüft und keine unerwarteten .gem-Dateien gefunden; die Schwachstelle gilt daher als nicht ausgenutzt. Das Problem wurde durch verbesserte Eingabevalidierung behoben, die Änderungen sind bereits live. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Prüfsummen lokaler Gems gegen die RubyGems.org-Datenbank abgleichen.
CVSS: 7.4 Publiziert: Referenz: NVD -
CVE-2013-0156 – Axis Sicherheitslücke
CVE-2013-0156 MittelFür Axis-Produkte wurde eine Sicherheitslücke (CVE-2013-0156) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.45% Referenz: Axis -
Ruby on Rails Action Dispatch – ReDoS in der Verarbeitung des Accept-Headers
CVE-2024-26142 MittelIn Action Dispatch von Ruby on Rails besteht eine mögliche ReDoS-Schwachstelle (Regular Expression Denial of Service) bei der Verarbeitung des Accept-Headers. Betroffen sind Ruby on Rails sowie Ruby selbst. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
EPSS: 1.50% Publiziert: Referenz: Rails Foundation -
Pagy: Path-Traversal über Locale-Wert in Pagy::I18n.locale=
CVE-2026-54659 MittelPagy ist eine schemaunabhängige Pagination-Bibliothek für Ruby. Von Version 43.0.0 bis 43.5.6 speicherte Pagy::I18n.locale= in gem/lib/pagy/modules/i18n/i18n.rb übergebene Locale-Werte unverändert und verwendete sie anschliessend als Bestandteil eines <locale>.yml-Dateipfads. Ein präparierter Locale-Wert kann dadurch zu einem Pfad ausserhalb des vorgesehenen Verzeichnisses führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf Version 43.5.6 oder neuer.
EPSS: 0.37% Publiziert: Referenz: NVD -
Excon (Ruby): Sensible Header werden bei Redirects nicht entfernt
CVE-2026-54171 MittelExcon ist eine HTTP-1.1-Bibliothek für Ruby. In Versionen vor 1.5.0 entfernte die RedirectFollower-Middleware zusätzliche sensible Header beim Folgen von Weiterleitungen nicht und bot keine passende Möglichkeit zur eigenen Kontrolle. Dadurch können vertrauliche Header ungewollt an das Weiterleitungsziel übertragen werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.32% Publiziert: Referenz: NVD -
css_parser (Ruby) – Server-Side Request Forgery beim Laden entfernter Dateien
CVE-2026-53727 Mittelcss_parser ist ein CSS-Parser für Ruby. Von Version 2.2.0 bis vor 3.0.0 löst die Methode CssParser::Parser#read_remote_file in lib/css_parser/parser.rb – und damit auch load_uri! sowie der @import-verfolgende Zweig von add_block! – Anfragen aus, die eine Server-Side Request Forgery (SSRF) ermöglichen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf css_parser 3.0.0 oder neuer.
EPSS: 0.30% Publiziert: Referenz: NVD -
Ruby Net::IMAP: Schwachstelle bei der Authentifizierung
CVE-2026-42256 MittelNet::IMAP stellt in Ruby die Client-Funktionalität für das Internet Message Access Protocol (IMAP) bereit. In den Versionen 0.4.0 bis vor 0.4.24, 0.5.0 bis vor 0.5.14 und 0.6.0 bis vor 0.6.4 besteht bei der Authentifizierung eine Schwachstelle. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf die Versionen 0.4.24, 0.5.14 bzw. 0.6.4 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD -
MCP Ruby SDK – Sessions laufen nicht standardmässig ab (StreamableHTTPTransport)
CVE-2026-67430 MittelDas MCP Ruby SDK ist das offizielle Ruby-SDK für Model-Context-Protocol-Server und -Clients. Vor Version 0.23.0 lässt die Klasse MCP::Server::Transports::StreamableHTTPTransport im mcp-Gem Sitzungen nicht standardmässig ablaufen; weitere Angaben zu den Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD -
MCP Ruby SDK: Sitzungs-ID nicht korrekt gebunden in StreamableHTTPTransport
CVE-2026-67431 MittelMCP Ruby SDK ist das offizielle Ruby-SDK für Model-Context-Protocol-Server und -Clients. Laut Quelle bindet MCP::Server::Transports::StreamableHTTPTransport im mcp-Gem vor Version 0.23.0 eine Sitzungs-ID nicht korrekt; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor, ebenso kein EPSS-Wert. Empfohlene Massnahme: auf Version 0.23.0 oder neuer aktualisieren.
EPSS: 0.28% Publiziert: Referenz: NVD -
Ruby: Implicit-Association-Resolver umgeht primären User Store bei sekundären Stores
CVE-2025-11850 MittelSind sekundäre User Stores konfiguriert, initialisiert der Implicit-Association-Resolver fälschlicherweise aus einem sekundären User Store und umgeht dabei bei Such- und Eindeutigkeitsprüfungen den primären User Store. Die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ruby, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.