1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Ruby

Hersteller: Ruby Association

Server-Software, Middleware, Web

Ruby gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Ruby laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

56
Reports
4
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.4%
Max. EPSS

Schwachstellen-Reports

56 Reports

Zeige 1 bis 50 von 56

  1. Rails / Ruby on Rails Path Traversal Vulnerability

    CVE-2019-5418 Aktiv ausgenutzt

    In Ruby on Rails wurde eine Path-Traversal-Schwachstelle identifiziert, die unbefugten Dateizugriff ermöglichen kann. Als betroffen sind laut Quelldaten Microsoft Exchange und Microsoft SharePoint ausgewiesen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.

    EPSS: 98.51% Publiziert: Referenz: CISA KEV
  2. Ruby on Rails Directory Traversal

    CVE-2016-0752 Aktiv ausgenutzt

    Eine Directory-Traversal-Schwachstelle in Ruby on Rails ermöglicht das Lesen oder Manipulieren von Dateien ausserhalb des erlaubten Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.5 %.

    EPSS: 95.54% Publiziert: Referenz: CISA KEV
  3. Ruby on Rails – Directory Traversal

    CVE-2014-0130 Aktiv ausgenutzt

    Eine Directory-Traversal-Schwachstelle in Ruby on Rails ermöglicht Angreifern den Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 53.7 %.

    EPSS: 53.70% Publiziert: Referenz: CISA KEV
  4. KNX Association KNX Protocol Connection Authorization Option 1 – Overly Restrictive Account Lockout Mechanism

    CVE-2023-4346 Aktiv ausgenutzt

    Der KEV-Eintrag beschreibt einen übermässig restriktiven Kontosperr-Mechanismus (Overly Restrictive Account Lockout Mechanism) in der Verbindungsautorisierung des KNX-Protokolls (Connection Authorization Option 1). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-07-15. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: die Herstellerhinweise prüfen und verfügbare Aktualisierungen einspielen.

    EPSS: 1.28% Publiziert: Referenz: CISA KEV
  5. Ruby JSON: Format-String-Injection beim Parsen

    CVE-2026-33210 Kritisch

    Ruby JSON ist eine JSON-Implementierung für Ruby. In den Versionen ab 2.14.0 bis vor 2.15.2.1, 2.17.1.2 und 2.19.2 kann eine Format-String-Injection zu Denial-of-Service-Angriffen oder zur Offenlegung von Informationen führen, wenn beim Parsen benutzergelieferter Dokumente die Option allow_duplicate_key: false verwendet wird. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 2.15.2.1, 2.17.1.2 oder 2.19.2 oder neuer aktualisieren.

    CVSS: 9.1 EPSS: 0.84% Publiziert: Referenz: NVD
  6. Ruby zlib: Pufferüberlauf in Zlib::GzipReader

    CVE-2026-27820 Kritisch

    zlib ist eine Ruby-Schnittstelle zur zlib-Kompressions- und Dekompressionsbibliothek. In Zlib::GzipReader besteht ein Pufferüberlauf: die Funktion zstream_buffer_ungets stellt vom Aufrufer gelieferte Bytes der bisher erzeugten Ausgabe voran, stellt aber vor dem memmove nicht sicher, dass der zugrunde liegende Ruby-String genügend Kapazität besitzt. Übersteigt die Pufferlänge die Kapazität, kann es zu Speicherbeschädigung kommen. Betroffen sind die Versionen 3.0.0 und älter, 3.1.0, 3.1.1, 3.2.0 und 3.2.1; behoben wurde das Problem in 3.0.1, 3.1.2 und 3.2.3. Zusätzlich weist Ubuntu im Advisory USN-8556-1 auf die Ruby-Schwachstellen hin. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf 3.0.1, 3.1.2 bzw. 3.2.3.

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  7. Net::IMAP: unsichere Rohstring-Argumente ermöglichen Injection in Ruby

    CVE-2026-42257 Kritisch

    Net::IMAP stellt IMAP-Client-Funktionalität in Ruby bereit. Laut NVD akzeptieren vor den Versionen 0.4.24, 0.5.14 und 0.6.4 mehrere Net::IMAP-Befehle ein rohes String-Argument ohne ausreichende Prüfung, was Injection-Angriffe ermöglicht. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf Net::IMAP 0.4.24, 0.5.14 oder 0.6.4 aktualisieren.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  8. Avo für Ruby on Rails – Autorisierungsumgehung im Association-Attach-Workflow

    CVE-2026-55518 Kritisch

    Avo ist ein Framework zum Erstellen von Admin-Oberflächen für Ruby-on-Rails-Anwendungen. In Versionen vor 3.32.1 und vor 4.0.0.beta.51 prüft der Association-Attach-Workflow die Berechtigung attach_<association>? nur in der Oberfläche, während der zugehörige GET-Aufruf auf /resources/:resource diese Prüfung umgehen lässt. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Avo 3.32.1 beziehungsweise 4.0.0.beta.51 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD
  9. Linux Kernel – NVMe-oF FC Target Association-Deletion-Race

    CVE-2025-40343 Kritisch

    Im NVMe-over-Fabrics-FC-Target-Treiber des Linux-Kernels kann beim erzwungenen Abschalten eines Ports über das configfs-Interface die Löschung einer Association doppelt eingeplant werden. Laut Zuordnung betroffen ist Ruby (Ruby Association). Der Fehler wurde im Linux-Kernel-Upstream behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.21% Publiziert: Referenz: NVD
  10. concurrent-ruby: fehlende Prüfung beim Freigeben des Write-Locks

    CVE-2026-54906 Kritisch

    concurrent-ruby ist eine Sammlung moderner Nebenläufigkeits-Werkzeuge für Ruby. Laut NVD prüft Concurrent::ReadWriteLock#release_write_lock vor Version 1.3.7 nicht, ob der aufrufende Thread den Write-Lock überhaupt erworben hat; damit kann ihn jeder Thread mit Zugriff freigeben. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf concurrent-ruby 1.3.7 aktualisieren.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  11. Ruby LSP: Command Injection über unsichere Interpolation der VS-Code-Einstellung rubyLsp.branch

    CVE-2026-34060 Kritisch

    Ruby LSP ist eine Implementierung des Language Server Protocol für Ruby. Laut NVD wird vor Shopify.ruby-lsp 0.10.2 und ruby-lsp 0.26.9 die VS-Code-Workspace-Einstellung rubyLsp.branch unsicher interpoliert, wodurch ein Angreifer beliebige Befehle einschleusen kann. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Auf Shopify.ruby-lsp 0.10.2 beziehungsweise ruby-lsp 0.26.9 aktualisieren.

    CVSS: 9.8 EPSS: 0.03% Publiziert: Referenz: NVD
  12. Authentifizierungsumgehung in ruby-saml durch Signature Wrapping

    CVE-2025-66567 Kritisch

    Die Bibliothek ruby-saml dient der Implementierung der Client-Seite einer SAML-Autorisierung. Die Versionen bis einschliesslich 1.12.4 enthalten eine Schwachstelle zur Authentifizierungsumgehung, die auf einen unvollständigen Fix für CVE-2025-25292 zurückgeht. ReXML und Nokogiri verarbeiten XML unterschiedlich und erzeugen aus derselben Eingabe völlig verschiedene Dokumentstrukturen, wodurch ein Angreifer einen Signature-Wrapping-Angriff ausführen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 1.18.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  13. ruby-saml: Authentifizierungsumgehung durch Signature-Wrapping

    CVE-2025-66568 Kritisch

    Die Bibliothek ruby-saml implementiert die Client-Seite einer SAML-Autorisierung. In Versionen bis einschliesslich 1.12.4 ermöglicht ein Fehler in der von Nokogiri genutzten libxml2-Kanonisierung einen Signature-Wrapping-Angriff und damit eine Authentifizierungsumgehung. Liefert die Kanonisierung bei ungültigem XML eine leere Zeichenkette zurück, berechnet ruby-saml den DigestValue darüber, als wäre die Kanonisierung erfolgreich gewesen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 1.18.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  14. Authentifizierungsumgehung in ruby-saml (SAML SSO)

    CVE-2025-25291 Kritisch

    In ruby-saml vor den Versionen 1.12.4 und 1.18.0 besteht durch eine Parser-Differenz zwischen ReXML und Nokogiri eine Authentifizierungsumgehung. Da beide Parser aus derselben XML-Eingabe unterschiedliche Dokumentstrukturen erzeugen können, lässt sich ein Signature-Wrapping-Angriff durchführen, der die Authentifizierung umgeht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ruby-saml 1.12.4 bzw. 1.18.0 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Authentifizierungsumgehung in ruby-saml durch Parser-Differenz

    CVE-2025-25292 Kritisch

    In ruby-saml vor den Versionen 1.12.4 und 1.18.0 besteht eine Authentifizierungsumgehung durch eine Parser-Differenz: ReXML und Nokogiri erzeugen aus derselben XML-Eingabe unterschiedliche Dokumentstrukturen. Dies ermöglicht einen Signature-Wrapping-Angriff und kann zur Umgehung der Authentifizierung führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ruby-saml 1.12.4 oder 1.18.0.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Ruby-SAML – unzureichende Signaturprüfung der SAML-Response ermöglicht Authentifizierungsumgehung

    CVE-2024-45409 Kritisch

    Die Ruby-SAML-Bibliothek prüft in den Versionen bis einschliesslich 12.2 sowie 1.13.0 bis 1.16.0 die Signatur der SAML-Response nicht korrekt. Ein nicht authentifizierter Angreifer, der Zugriff auf ein beliebiges vom IdP signiertes SAML-Dokument hat, kann dadurch eine SAML-Response bzw. -Assertion mit beliebigem Inhalt fälschen und sich als beliebiger Benutzer im verwundbaren System anmelden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.17.0 bzw. 1.12.3 aktualisieren, die den Fehler beheben.

    CVSS: 10.0 Publiziert: Referenz: NVD
  17. Kiota – ungeprüfte OpenAPI-Schema-Strings im Ruby-Generator

    CVE-2026-59861 Hoch

    Kiota ist ein OpenAPI-basierter HTTP-Client-Codegenerator. Vor Version 1.32.0 bettet der Ruby-Generator von Kiota OpenAPI-Standardfelder, Property-Namen und andere aus dem Schema abgeleitete Zeichenketten über CodeMethodWriter ein; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netz und ohne Benutzerinteraktion ausnutzbare Lücke mit Auswirkung auf die Verfügbarkeit hin. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    CVSS: 7.5 EPSS: 1.47% Publiziert: Referenz: NVD
  18. Ruby ERB – Absicherung gegen Code-Ausführung in ERB#result und ERB#run

    CVE-2026-41316 Hoch

    ERB ist ein Templating-System für Ruby. Ruby 2.7.0 führte (vor der Veröffentlichung von ERB 2.2.0 auf rubygems.org) eine @_init-Instanzvariablen-Absicherung in ERB#result und ERB#run ein, um Code-Ausführung zu verhindern. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Weitere Details sind der NVD-Quelle zu entnehmen.

    CVSS: 8.1 EPSS: 1.13% Publiziert: Referenz: NVD
  19. Camaleon CMS: authentifizierte Remote-Code-Execution über custom_fields-Berechtigung

    CVE-2026-66748 Hoch

    Camaleon CMS Version 2.1.1 bis 2.9.1 enthält laut NVD eine authentifizierte Schwachstelle, die entfernte Codeausführung ermöglicht. Nutzer mit der Berechtigung custom_fields manage können beliebigen Ruby-Code einschleusen und zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 8.8 EPSS: 0.79% Publiziert: Referenz: NVD
  20. MCP Ruby SDK – unbegrenztes Einlesen von JSON-RPC-Anfragen (StreamableHTTPTransport)

    CVE-2026-67432 Hoch

    Im MCP Ruby SDK (mcp gem), dem offiziellen Ruby-SDK für Model-Context-Protocol-Server und -Clients, liest und parst die Komponente MCP::Server::Transports::StreamableHTTPTransport vor Version 0.23.0 eine komplette JSON-RPC-Anfrage; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Empfohlene Massnahme: auf Version 0.23.0 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD
  21. concurrent-ruby: Endlosschleife bei AtomicReference#update mit NaN-Wert

    CVE-2026-54904 Hoch

    In der Ruby-Bibliothek concurrent-ruby kann Concurrent::AtomicReference#update vor Version 1.3.7 in eine dauerhafte Busy-Retry-Schleife geraten, wenn der aktuelle Wert Float::NAN ist. Ursache ist das Zusammenspiel aus der Retry-Logik von AtomicReference#update, der Prüfung old == old_value in Numeric#compare_and_set und der Ruby-NaN-Semantik, bei der Float::NAN == Float::NAN stets false ergibt. Enthält eine AtomicReference einmal NaN, führt jeder weitere Aufruf von #update den übergebenen Block endlos aus und kehrt nie zurück. In Diensten, die extern abgeleitete Zahlenwerte in einer AtomicReference speichern, kann dies zu CPU-Erschöpfung oder dauerhaft hängenden Requests bzw. Jobs führen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf concurrent-ruby 1.3.7 oder neuer.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  22. Ruby-Gem OAuth2: Protocol-relative Redirect in OAuth2::Client#req

    CVE-2026-54603 Hoch

    Im Ruby-Gem OAuth2, einem Wrapper für die Autorisierungs-Frameworks OAuth 2.0 und 2.1 einschliesslich OpenID Connect (OIDC), besteht in den Versionen 0.4.0 bis 2.0.21 eine Schwachstelle: Eine protocol-relative Redirect-Location, die an OAuth2::Client#req zurückgegeben wird, wird laut Quelle nicht ausreichend geprüft. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor. Weitere Details zu den konkreten Auswirkungen sind aus der verfügbaren Quelle nicht vollständig ersichtlich.

    CVSS: 8.6 EPSS: 0.27% Publiziert: Referenz: NVD
  23. CVE-2026-54498 – HTML-unsichere Rückgabe in ViewComponent (Ruby on Rails)

    CVE-2026-54498 Hoch

    view_component ist ein Framework für wiederverwendbare, testbare und gekapselte View-Komponenten in Ruby on Rails. Von Version 4.0.0 bis vor 4.12.0 kann ViewComponent::Base#around_render HTML-unsichere Zeichenketten zurückgeben, was zu unerwünschter Ausgabe von nicht escaptem HTML führen kann. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.7 EPSS: 0.26% Publiziert: Referenz: NVD
  24. Linux-Kernel (rtl8723bs): Stack-Buffer-Overflow beim Parsen von Association-Request-IEs

    CVE-2025-68255 Hoch

    Im WLAN-Treiber rtl8723bs (staging) des Linux-Kernels wurde ein Stack-Buffer-Overflow beim Parsen der Information Elements einer eingehenden Association-Request behoben; Ursache ist die Länge des Feldes „Supported Rates“. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist Ruby Association.

    CVSS: 8.8 EPSS: 0.19% Publiziert: Referenz: NVD
  25. Savon Ruby SOAP Client: Code-Ausführung über all_operations bei manipulierten WSDL-Operationsnamen

    CVE-2026-53510 Hoch

    Savon ist ein Ruby-SOAP-Client. Laut NVD interpoliert Savon::Model.all_operations in den Versionen 0.9.8 bis 2.17.2 vom Angreifer kontrollierte WSDL-Operationsnamen in Ruby-Quellcode, der an module_eval übergeben wird. Dadurch kann ein Angreifer, der die WSDL-Datei kontrolliert oder beeinflusst, beliebigen Ruby-Code ausführen. CVSS-Basiswert: 8.1 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 8.1 Publiziert: Referenz: NVD
  26. Ruby OAuth-Gem: Ungeprüfte Verarbeitung des Location-Headers bei Redirects (0.5.5–1.1.5)

    CVE-2026-54605 Hoch

    Der Ruby-Gem OAuth dient als Wrapper für die OAuth-1.0- und 1.0a-Protokolle für Clients und Server. In den Versionen 0.5.5 bis 1.1.5 verarbeitet OAuth::Consumer#token_request laut NVD den rohen Location-Header einer Weiterleitung mit Statuscode 300 bis 399. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  27. Apache Thrift Ruby Bindings Data Amplification Vulnerability

    CVE-2026-49158 Hoch

    In den Ruby-Bindings von Apache Thrift besteht eine Schwachstelle durch unzureichende Behandlung stark komprimierter Daten (Data Amplification). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. Puma: IP-Spoofing bei aktiviertem Proxy-Protocol v1 und persistenten Verbindungen

    CVE-2026-47737 Hoch

    Puma, ein Ruby/Rack-Webserver für Parallelität, ist von Version 5.5.0 bis 7.2.1 sowie in 8.0.2 anfällig für IP-Spoofing der Quelladresse, wenn set_remote_address proxy_protocol: :v1 aktiviert ist und persistente Verbindungen genutzt werden. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. Puma: unbegrenzte Pufferung bei PROXY protocol v1 kann zu Denial of Service führen

    CVE-2026-47736 Hoch

    Puma, ein Ruby/Rack-Webserver für Parallelverarbeitung, puffert bei aktiviertem PROXY protocol v1 eingehende Bytes unbegrenzt in einem internen Puffer, während auf weitere Daten gewartet wird. Betroffen sind die Versionen 5.5.0 bis 7.2.1 sowie 8.0.2. Der CVSS-Vektor weist ausschliesslich einen Verfügbarkeits-Impact aus, ohne Auswirkung auf Vertraulichkeit oder Integrität. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Zserio: Speicherexhaustion durch kleine Payload (Denial of Service)

    CVE-2026-33524 Hoch

    Zserio ist ein Framework zur kompakten Serialisierung strukturierter Daten. Vor Version 2.18.1 kann eine präparierte Payload von nur 4–5 Byte Grösse Speicherallokationen von bis zu 16 GB erzwingen und dadurch jeden Prozess mit einem Out-of-Memory-Fehler zum Absturz bringen (Denial of Service). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Zserio 2.18.1.

    CVSS: 7.5 Publiziert: Referenz: NVD
  31. Zserio BitStreamReader: Bounds-Check-Umgehung in readBytes()/readString() ermöglicht Speicherzugriffsfehler

    CVE-2026-33666 Hoch

    In BitStreamReader.h von Zserio wird die Bounds-Prüfung in setBitPosition() durch einen Overflow-Wert vollständig umgangen. Der Code liest daraufhin bis zu 512 MB aus einem Puffer, der nur wenige Bytes gross ist, was zu einem Segmentation Fault führt. Betroffen sind Versionen vor 2.18.1; die Schwachstelle ist in Version 2.18.1 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Zserio auf Version 2.18.1 aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. BSV Ruby SDK: Zertifikate ohne Signaturprüfung gespeichert

    CVE-2026-40070 Hoch

    Im BSV Ruby SDK ab Version 0.3.1 und vor 0.8.2 speichert die Funktion acquire_certificate Zertifikatsdatensätze, ohne die Signatur des Ausstellers über den Zertifikatsinhalt zu prüfen. Ein Angreifer, der die entsprechenden Schnittstellen erreicht oder einen Aussteller-Endpunkt kontrolliert, kann so gefälschte Identitätszertifikate erzeugen, die anschliessend gegenüber list_certificates und prove_certificate als echt erscheinen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 8.1 Publiziert: Referenz: NVD
  33. BSV Ruby SDK: Fehlerhafte Erkennung fehlgeschlagener ARC-Broadcasts

    CVE-2026-40069 Hoch

    Im BSV Ruby SDK erkennt die Fehlerbehandlung von BSV::Network::ARC vor Version 0.8.2 nur die Statuswerte REJECTED und DOUBLE_SPEND_ATTEMPTED als Fehlschlag. ARC-Antworten mit den txStatus-Werten INVALID, MALFORMED, MINED_IN_STALE_BLOCK oder mit ORPHAN-haltiger extraInfo beziehungsweise txStatus werden dagegen stillschweigend als erfolgreiche Übertragung gewertet. Anwendungen, die Aktionen vom Erfolg des Broadcasts abhängig machen, vertrauen dadurch Transaktionen, die vom Netzwerk nie akzeptiert wurden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.8.2 einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. bcrypt-ruby: Integer-Overflow in der JRuby-Implementierung macht Kostenstufe 31 wirkungslos

    CVE-2026-33306 Hoch

    bcrypt-ruby ist ein Ruby-Binding für den bcrypt()-Passwort-Hashing- Algorithmus von OpenBSD; die JRuby-Implementierung (BCrypt.java) berechnete die Rundenzahl der Schlüssel-Verstärkungsschleife vor Version 3.1.22 als vorzeichenbehaftete 32-Bit-Ganzzahl. Bei cost=31, dem laut Gem zulässigen Maximum, führt ein Integer-Overflow dazu, dass die Rundenzahl negativ wird und die Verstärkungsschleife null Iterationen ausführt – bcrypt kollabiert damit von 2^31 Runden auf praktisch konstante Rechenzeit. Der resultierende Hash sieht gültig aus ($2a$31$...) und wird von checkpw korrekt verifiziert, wodurch die Schwäche unsichtbar bleibt; betroffen sind nur Fälle mit cost=31 oder bei der Verifikation eines $2a$31$-Hashes. Das Problem ist in Version 3.1.22 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 3.1.22 einspielen, als Workaround Kostenstufe unter 31 setzen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. Ruby URI-Modul: Anmeldedaten-Leck bei Verwendung des +-Operators

    CVE-2025-61594 Hoch

    Das URI-Modul zur Handhabung von Uniform Resource Identifiers gibt in Ruby 3.2 (bis Version 0.12.4), Ruby 3.3 (bis 0.13.2) und Ruby 3.4 (bis 1.0.3) beim Kombinieren zweier URIs mit dem +-Operator sensible Informationen wie Passwörter aus der ursprünglichen URI preis, was gegen RFC3986 verstösst und Anwendungen für die Offenlegung von Anmeldedaten anfällig macht. Es handelt sich laut Quelle um eine Umgehung der Behebung von CVE-2025-27221. Behoben ist die Schwachstelle in den Versionen 0.12.5, 0.13.3 und 1.0.4. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. aoa-downloadable WordPress-Plugin – Beliebiger Datei-Download

    CVE-2024-13617 Hoch

    Das WordPress-Plugin aoa-downloadable validiert bis einschliesslich Version 0.1.0 einen Parameter in seiner Download-Funktion nicht. Dadurch können nicht authentifizierte Angreifer beliebige Dateien vom Server herunterladen. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 Publiziert: Referenz: NVD
  37. aoa-downloadable WordPress-Plugin: Fehlende Authentifizierung ermöglicht beliebige URL-Anfragen

    CVE-2024-13618 Hoch

    Das WordPress-Plugin aoa-downloadable prüft bis Version 0.1.0 bei Anfragen an den Endpunkt download.php weder Autorisierung noch Authentifizierung. Dadurch können nicht authentifizierte Besucher Anfragen an beliebige URLs auslösen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  38. ruby-saml – Denial of Service durch komprimierte SAML-Antworten

    CVE-2025-25293 Hoch

    ruby-saml stellt SAML-Single-Sign-on für Ruby bereit. Vor den Versionen 1.12.4 und 1.18.0 lässt sich die Grössenprüfung für SAML-Antworten umgehen, da diese Prüfung vor und nicht nach der Dekomprimierung stattfindet. Über komprimierte Assertions lässt sich dadurch ein Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 1.12.4 bzw. 1.18.0 einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  39. Ruby JSON-Gem: Out-of-Bounds Read bei speziell präpariertem Dokument

    CVE-2025-27788 Hoch

    Im JSON-Gem für Ruby kann laut NVD ab Version 2.10.0 und vor Version 2.10.2 ein speziell präpariertes Dokument einen Out-of-Bounds Read auslösen, der höchstwahrscheinlich zu einem Absturz führt. Versionen vor 2.10.0 sind nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 2.10.2 einspielen; Workarounds sind laut Quelle nicht verfügbar.

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. REXML (Ruby) – ReDoS bei hexadezimalen Zeichenreferenzen

    CVE-2024-49761 Hoch

    REXML ist ein XML-Toolkit für Ruby. Im REXML-Gem vor Version 3.3.9 besteht eine ReDoS-Schwachstelle beim Parsen von XML mit vielen Ziffern zwischen &# und x in einer hexadezimalen Zeichenreferenz (&#x...;). Ruby 3.2 und neuer sind nicht betroffen, betroffen ist ausschliesslich die noch gepflegte Version Ruby 3.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf REXML 3.3.9 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. Unzureichende Eingabevalidierung bei RubyGems.org ermöglichte Gem-Überschreibung

    CVE-2023-40165 Hoch

    Auf rubygems.org erlaubte eine unzureichende Eingabevalidierung böswilligen Akteuren, hochgeladene Gem-Versionen zu ersetzen, deren Plattform, Versionsnummer oder Gem-Name dem Muster /-\d/ entsprach – die legitime Version im kanonischen Gem-Speicher wurde dauerhaft überschrieben und per sofortiger CDN-Bereinigung ausgeliefert. Die Betreiber haben alle Gems mit passendem Muster geprüft und keine unerwarteten .gem-Dateien gefunden; die Schwachstelle gilt daher als nicht ausgenutzt. Das Problem wurde durch verbesserte Eingabevalidierung behoben, die Änderungen sind bereits live. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Prüfsummen lokaler Gems gegen die RubyGems.org-Datenbank abgleichen.

    CVSS: 7.4 Publiziert: Referenz: NVD
  42. CVE-2013-0156 – Axis Sicherheitslücke

    CVE-2013-0156 Mittel

    Für Axis-Produkte wurde eine Sicherheitslücke (CVE-2013-0156) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.45% Referenz: Axis
  43. Ruby on Rails Action Dispatch – ReDoS in der Verarbeitung des Accept-Headers

    CVE-2024-26142 Mittel

    In Action Dispatch von Ruby on Rails besteht eine mögliche ReDoS-Schwachstelle (Regular Expression Denial of Service) bei der Verarbeitung des Accept-Headers. Betroffen sind Ruby on Rails sowie Ruby selbst. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    EPSS: 1.50% Publiziert: Referenz: Rails Foundation
  44. Pagy: Path-Traversal über Locale-Wert in Pagy::I18n.locale=

    CVE-2026-54659 Mittel

    Pagy ist eine schemaunabhängige Pagination-Bibliothek für Ruby. Von Version 43.0.0 bis 43.5.6 speicherte Pagy::I18n.locale= in gem/lib/pagy/modules/i18n/i18n.rb übergebene Locale-Werte unverändert und verwendete sie anschliessend als Bestandteil eines <locale>.yml-Dateipfads. Ein präparierter Locale-Wert kann dadurch zu einem Pfad ausserhalb des vorgesehenen Verzeichnisses führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf Version 43.5.6 oder neuer.

    EPSS: 0.37% Publiziert: Referenz: NVD
  45. Excon (Ruby): Sensible Header werden bei Redirects nicht entfernt

    CVE-2026-54171 Mittel

    Excon ist eine HTTP-1.1-Bibliothek für Ruby. In Versionen vor 1.5.0 entfernte die RedirectFollower-Middleware zusätzliche sensible Header beim Folgen von Weiterleitungen nicht und bot keine passende Möglichkeit zur eigenen Kontrolle. Dadurch können vertrauliche Header ungewollt an das Weiterleitungsziel übertragen werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.32% Publiziert: Referenz: NVD
  46. css_parser (Ruby) – Server-Side Request Forgery beim Laden entfernter Dateien

    CVE-2026-53727 Mittel

    css_parser ist ein CSS-Parser für Ruby. Von Version 2.2.0 bis vor 3.0.0 löst die Methode CssParser::Parser#read_remote_file in lib/css_parser/parser.rb – und damit auch load_uri! sowie der @import-verfolgende Zweig von add_block! – Anfragen aus, die eine Server-Side Request Forgery (SSRF) ermöglichen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf css_parser 3.0.0 oder neuer.

    EPSS: 0.30% Publiziert: Referenz: NVD
  47. Ruby Net::IMAP: Schwachstelle bei der Authentifizierung

    CVE-2026-42256 Mittel

    Net::IMAP stellt in Ruby die Client-Funktionalität für das Internet Message Access Protocol (IMAP) bereit. In den Versionen 0.4.0 bis vor 0.4.24, 0.5.0 bis vor 0.5.14 und 0.6.0 bis vor 0.6.4 besteht bei der Authentifizierung eine Schwachstelle. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf die Versionen 0.4.24, 0.5.14 bzw. 0.6.4 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD
  48. MCP Ruby SDK – Sessions laufen nicht standardmässig ab (StreamableHTTPTransport)

    CVE-2026-67430 Mittel

    Das MCP Ruby SDK ist das offizielle Ruby-SDK für Model-Context-Protocol-Server und -Clients. Vor Version 0.23.0 lässt die Klasse MCP::Server::Transports::StreamableHTTPTransport im mcp-Gem Sitzungen nicht standardmässig ablaufen; weitere Angaben zu den Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD
  49. MCP Ruby SDK: Sitzungs-ID nicht korrekt gebunden in StreamableHTTPTransport

    CVE-2026-67431 Mittel

    MCP Ruby SDK ist das offizielle Ruby-SDK für Model-Context-Protocol-Server und -Clients. Laut Quelle bindet MCP::Server::Transports::StreamableHTTPTransport im mcp-Gem vor Version 0.23.0 eine Sitzungs-ID nicht korrekt; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor, ebenso kein EPSS-Wert. Empfohlene Massnahme: auf Version 0.23.0 oder neuer aktualisieren.

    EPSS: 0.28% Publiziert: Referenz: NVD
  50. Ruby: Implicit-Association-Resolver umgeht primären User Store bei sekundären Stores

    CVE-2025-11850 Mittel

    Sind sekundäre User Stores konfiguriert, initialisiert der Implicit-Association-Resolver fälschlicherweise aus einem sekundären User Store und umgeht dabei bei Such- und Eindeutigkeitsprüfungen den primären User Store. Die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ruby, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog