Ruby Seite 2
Hersteller: Ruby Association
Schwachstellen-Reports
56 ReportsZeige 51 bis 56 von 56
-
MCP Ruby SDK – fehlende Validierung des HTTP-Host-Headers (StreamableHTTPTransport)
CVE-2026-63118 MittelDas MCP Ruby SDK ist das offizielle Ruby-SDK für Model-Context-Protocol-Server und -Clients. Vor Version 0.23.0 validiert die Klasse MCP::Server::Transports::StreamableHTTPTransport im mcp-Gem den HTTP-Host nicht; weitere Angaben zu den Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor.
EPSS: 0.20% Publiziert: Referenz: NVD -
ViewComponent (Ruby on Rails): Render-übergreifendes Weiterleben von Objekten
CVE-2026-54497 MittelViewComponent ist ein Framework für wiederverwendbare, testbare und gekapselte View-Komponenten in Ruby on Rails. In den Versionen ab 4.0.0 bis vor 4.12.0 behalten Instanzen von ViewComponent::Base render-bezogene Objekte über Aufrufe hinweg bei, was zu unbeabsichtigtem Zustandsübertrag zwischen Renderings führen kann. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.19% Publiziert: Referenz: NVD -
MCP Ruby SDK – IO#gets ohne Begrenzung in StdioTransport/Stdio
CVE-2026-63119 MittelIm MCP Ruby SDK (mcp gem) verwenden die Komponenten MCP::Server::Transports::StdioTransport und MCP::Client::Stdio vor Version 0.23.0 IO#gets ohne erkennbare Begrenzung; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.2 (Mittel), Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Empfohlene Massnahme: auf Version 0.23.0 oder neuer aktualisieren.
CVSS: 6.2 EPSS: 0.13% Publiziert: Referenz: NVD -
MessagePack for Ruby – fehlerhafter Zustand nach Buffer#clear in buffer.c
CVE-2026-54522 MittelMessagePack for Ruby ist eine Implementierung des MessagePack-Binärserialisierungsformats. Vor Version 1.8.2 hinterlässt MessagePack::Buffer#clear in ext/msgpack/buffer.c die Felder rmem_last, rmem_end und rmem_owner in einem inkonsistenten Zustand. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.4 EPSS: 0.12% Publiziert: Referenz: NVD -
sqlite3 (Ruby): Funktions-Handler wird bei Redefinition mit abweichender Arity freigegeben
CVE-2026-54619 MittelDas Ruby-Gem sqlite3 stellt Ruby-Bindings für die eingebettete Datenbank SQLite3 bereit. In Version 2.9.4 und früheren Versionen führt das Neudefinieren einer SQLite-Funktion mit abweichender Arity dazu, dass der zuvor registrierte Funktions-Handler freigegeben wird. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen für diesen Eintrag nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel.
EPSS: 0.11% Publiziert: Referenz: NVD -
Ruby sqlite3-Gem: Use-after-Free bei SQLite-Aggregatfunktionen (2.1.0–2.9.4)
CVE-2026-54620 MittelDer Ruby-Gem sqlite3 stellt Bindings für die eingebettete Datenbank SQLite3 bereit. In den Versionen 2.1.0 bis 2.9.4 können laut NVD die für SQLite-Aggregatfunktionen verwendeten Callbacks freigegeben werden, während sie während der Aggregation noch referenziert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.11% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ruby, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.