<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Ruby</title>
    <link>https://feed.xonatec.ch/produkte/ruby</link>
    <description>Priorisierte Schwachstellen-Reports für Ruby. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Sat, 18 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/ruby.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>🔴 CVE-2019-5418 — Rails / Ruby on Rails Path Traversal Vulnerability</title>
      <link>https://feed.xonatec.ch/reports/cve-2019-5418</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2019-5418</guid>
      <pubDate>Sat, 18 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Ruby on Rails wurde eine Path-Traversal-Schwachstelle identifiziert, die unbefugten Dateizugriff ermöglichen kann. Als betroffen sind laut Quelldaten Microsoft Exchange und Microsoft SharePoint ausgewiesen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.

Severity: Aktiv ausgenutzt · EPSS: 98.5% · aktiv ausgenutzt (KEV)

Betroffene Produkte: microsoft-exchange, microsoft-sharepoint, ruby-on-rails, debian-dsa, suse-opensuse, fedora, ruby</description>
      <category>Aktiv ausgenutzt</category><category>KEV</category><category>Microsoft</category><category>Rails Foundation</category><category>Debian (DSA)</category><category>SUSE/openSUSE</category><category>Fedora</category><category>Ruby Association</category>
    </item>
    <item>
      <title>🔴 CVE-2016-0752 — Ruby on Rails Directory Traversal</title>
      <link>https://feed.xonatec.ch/reports/cve-2016-0752</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2016-0752</guid>
      <pubDate>Sat, 18 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Directory-Traversal-Schwachstelle in Ruby on Rails ermöglicht das Lesen oder Manipulieren von Dateien ausserhalb des erlaubten Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.5 %.

Severity: Aktiv ausgenutzt · EPSS: 95.5% · aktiv ausgenutzt (KEV)

Betroffene Produkte: microsoft-exchange, microsoft-sharepoint, ruby-on-rails, suse-opensuse, rancher-suse, debian-dsa, ruby</description>
      <category>Aktiv ausgenutzt</category><category>KEV</category><category>Microsoft</category><category>Rails Foundation</category><category>SUSE/openSUSE</category><category>SUSE</category><category>Debian (DSA)</category><category>Ruby Association</category>
    </item>
    <item>
      <title>🔴 CVE-2014-0130 — Ruby on Rails – Directory Traversal</title>
      <link>https://feed.xonatec.ch/reports/cve-2014-0130</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2014-0130</guid>
      <pubDate>Sat, 18 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Directory-Traversal-Schwachstelle in Ruby on Rails ermöglicht Angreifern den Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 53.7 %.

Severity: Aktiv ausgenutzt · EPSS: 53.7% · aktiv ausgenutzt (KEV)

Betroffene Produkte: microsoft-exchange, microsoft-sharepoint, ruby-on-rails, ruby</description>
      <category>Aktiv ausgenutzt</category><category>KEV</category><category>Microsoft</category><category>Rails Foundation</category><category>Ruby Association</category>
    </item>
    <item>
      <title>🔴 CVE-2023-4346 — KNX Association KNX Protocol Connection Authorization Option 1 – Overly Restrictive Account Lockout Mechanism</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-4346</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-4346</guid>
      <pubDate>Wed, 22 Jul 2026 00:00:00 GMT</pubDate>
      <description>Der KEV-Eintrag beschreibt einen übermässig restriktiven Kontosperr-Mechanismus (Overly Restrictive Account Lockout Mechanism) in der Verbindungsautorisierung des KNX-Protokolls (Connection Authorization Option 1). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-07-15. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: die Herstellerhinweise prüfen und verfügbare Aktualisierungen einspielen.

Severity: Aktiv ausgenutzt · EPSS: 1.3% · aktiv ausgenutzt (KEV)

Betroffene Produkte: ruby</description>
      <category>Aktiv ausgenutzt</category><category>KEV</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-33210 — Ruby JSON: Format-String-Injection beim Parsen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33210</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33210</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Ruby JSON ist eine JSON-Implementierung für Ruby. In den Versionen ab 2.14.0 bis vor 2.15.2.1, 2.17.1.2 und 2.19.2 kann eine Format-String-Injection zu Denial-of-Service-Angriffen oder zur Offenlegung von Informationen führen, wenn beim Parsen benutzergelieferter Dokumente die Option allow_duplicate_key: false verwendet wird. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 2.15.2.1, 2.17.1.2 oder 2.19.2 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.1 · EPSS: 0.8%

Betroffene Produkte: ruby</description>
      <category>Kritisch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-27820 — Ruby zlib: Pufferüberlauf in Zlib::GzipReader</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-27820</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-27820</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>zlib ist eine Ruby-Schnittstelle zur zlib-Kompressions- und Dekompressionsbibliothek. In Zlib::GzipReader besteht ein Pufferüberlauf: die Funktion zstream_buffer_ungets stellt vom Aufrufer gelieferte Bytes der bisher erzeugten Ausgabe voran, stellt aber vor dem memmove nicht sicher, dass der zugrunde liegende Ruby-String genügend Kapazität besitzt. Übersteigt die Pufferlänge die Kapazität, kann es zu Speicherbeschädigung kommen. Betroffen sind die Versionen 3.0.0 und älter, 3.1.0, 3.1.1, 3.2.0 und 3.2.1; behoben wurde das Problem in 3.0.1, 3.1.2 und 3.2.3. Zusätzlich weist Ubuntu im Advisory USN-8556-1 auf die Ruby-Schwachstellen hin. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf 3.0.1, 3.1.2 bzw. 3.2.3.

Severity: Kritisch · CVSS: 9.8 · EPSS: 0.6%

Betroffene Produkte: ruby, ubuntu-usn</description>
      <category>Kritisch</category><category>Ruby Association</category><category>Ubuntu (USN)</category>
    </item>
    <item>
      <title>CVE-2026-42257 — Net::IMAP: unsichere Rohstring-Argumente ermöglichen Injection in Ruby</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-42257</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-42257</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Net::IMAP stellt IMAP-Client-Funktionalität in Ruby bereit. Laut NVD akzeptieren vor den Versionen 0.4.24, 0.5.14 und 0.6.4 mehrere Net::IMAP-Befehle ein rohes String-Argument ohne ausreichende Prüfung, was Injection-Angriffe ermöglicht. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf Net::IMAP 0.4.24, 0.5.14 oder 0.6.4 aktualisieren.

Severity: Kritisch · CVSS: 9.8 · EPSS: 0.4%

Betroffene Produkte: net-microsoft, ruby</description>
      <category>Kritisch</category><category>.NET / Microsoft</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-55518 — Avo für Ruby on Rails – Autorisierungsumgehung im Association-Attach-Workflow</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-55518</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-55518</guid>
      <pubDate>Sat, 18 Jul 2026 00:00:00 GMT</pubDate>
      <description>Avo ist ein Framework zum Erstellen von Admin-Oberflächen für Ruby-on-Rails-Anwendungen. In Versionen vor 3.32.1 und vor 4.0.0.beta.51 prüft der Association-Attach-Workflow die Berechtigung attach_&lt;association&gt;? nur in der Oberfläche, während der zugehörige GET-Aufruf auf /resources/:resource diese Prüfung umgehen lässt. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Avo 3.32.1 beziehungsweise 4.0.0.beta.51 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.6 · EPSS: 0.3%

Betroffene Produkte: ruby, ruby-on-rails, ubiquiti</description>
      <category>Kritisch</category><category>Ruby Association</category><category>Rails Foundation</category><category>Ubiquiti</category>
    </item>
    <item>
      <title>CVE-2025-40343 — Linux Kernel – NVMe-oF FC Target Association-Deletion-Race</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-40343</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-40343</guid>
      <pubDate>Thu, 30 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im NVMe-over-Fabrics-FC-Target-Treiber des Linux-Kernels kann beim erzwungenen Abschalten eines Ports über das configfs-Interface die Löschung einer Association doppelt eingeplant werden. Laut Zuordnung betroffen ist Ruby (Ruby Association). Der Fehler wurde im Linux-Kernel-Upstream behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

Severity: Kritisch · CVSS: 9.8 · EPSS: 0.2%

Betroffene Produkte: ruby</description>
      <category>Kritisch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54906 — concurrent-ruby: fehlende Prüfung beim Freigeben des Write-Locks</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54906</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54906</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>concurrent-ruby ist eine Sammlung moderner Nebenläufigkeits-Werkzeuge für Ruby. Laut NVD prüft Concurrent::ReadWriteLock#release_write_lock vor Version 1.3.7 nicht, ob der aufrufende Thread den Write-Lock überhaupt erworben hat; damit kann ihn jeder Thread mit Zugriff freigeben. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf concurrent-ruby 1.3.7 aktualisieren.

Severity: Kritisch · CVSS: 9.8 · EPSS: 0.2%

Betroffene Produkte: ruby</description>
      <category>Kritisch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-34060 — Ruby LSP: Command Injection über unsichere Interpolation der VS-Code-Einstellung rubyLsp.branch</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-34060</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-34060</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Ruby LSP ist eine Implementierung des Language Server Protocol für Ruby. Laut NVD wird vor Shopify.ruby-lsp 0.10.2 und ruby-lsp 0.26.9 die VS-Code-Workspace-Einstellung rubyLsp.branch unsicher interpoliert, wodurch ein Angreifer beliebige Befehle einschleusen kann. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Auf Shopify.ruby-lsp 0.10.2 beziehungsweise ruby-lsp 0.26.9 aktualisieren.

Severity: Kritisch · CVSS: 9.8 · EPSS: 0.0%

Betroffene Produkte: ruby</description>
      <category>Kritisch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2025-66567 — Authentifizierungsumgehung in ruby-saml durch Signature Wrapping</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-66567</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-66567</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Bibliothek ruby-saml dient der Implementierung der Client-Seite einer SAML-Autorisierung. Die Versionen bis einschliesslich 1.12.4 enthalten eine Schwachstelle zur Authentifizierungsumgehung, die auf einen unvollständigen Fix für CVE-2025-25292 zurückgeht. ReXML und Nokogiri verarbeiten XML unterschiedlich und erzeugen aus derselben Eingabe völlig verschiedene Dokumentstrukturen, wodurch ein Angreifer einen Signature-Wrapping-Angriff ausführen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 1.18.0.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: ping-identity-onelogin, ruby</description>
      <category>Kritisch</category><category>Ping Identity/OneLogin</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2025-66568 — ruby-saml: Authentifizierungsumgehung durch Signature-Wrapping</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-66568</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-66568</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Bibliothek ruby-saml implementiert die Client-Seite einer SAML-Autorisierung. In Versionen bis einschliesslich 1.12.4 ermöglicht ein Fehler in der von Nokogiri genutzten libxml2-Kanonisierung einen Signature-Wrapping-Angriff und damit eine Authentifizierungsumgehung. Liefert die Kanonisierung bei ungültigem XML eine leere Zeichenkette zurück, berechnet ruby-saml den DigestValue darüber, als wäre die Kanonisierung erfolgreich gewesen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 1.18.0.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: ping-identity-onelogin, ruby</description>
      <category>Kritisch</category><category>Ping Identity/OneLogin</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2025-25291 — Authentifizierungsumgehung in ruby-saml (SAML SSO)</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-25291</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-25291</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In ruby-saml vor den Versionen 1.12.4 und 1.18.0 besteht durch eine Parser-Differenz zwischen ReXML und Nokogiri eine Authentifizierungsumgehung. Da beide Parser aus derselben XML-Eingabe unterschiedliche Dokumentstrukturen erzeugen können, lässt sich ein Signature-Wrapping-Angriff durchführen, der die Authentifizierung umgeht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ruby-saml 1.12.4 bzw. 1.18.0 oder neuer.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: ping-identity-onelogin, ruby, netapp</description>
      <category>Kritisch</category><category>Ping Identity/OneLogin</category><category>Ruby Association</category><category>NetApp</category>
    </item>
    <item>
      <title>CVE-2025-25292 — Authentifizierungsumgehung in ruby-saml durch Parser-Differenz</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-25292</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-25292</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In ruby-saml vor den Versionen 1.12.4 und 1.18.0 besteht eine Authentifizierungsumgehung durch eine Parser-Differenz: ReXML und Nokogiri erzeugen aus derselben XML-Eingabe unterschiedliche Dokumentstrukturen. Dies ermöglicht einen Signature-Wrapping-Angriff und kann zur Umgehung der Authentifizierung führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ruby-saml 1.12.4 oder 1.18.0.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: ping-identity-onelogin, ruby, netapp</description>
      <category>Kritisch</category><category>Ping Identity/OneLogin</category><category>Ruby Association</category><category>NetApp</category>
    </item>
    <item>
      <title>CVE-2024-45409 — Ruby-SAML – unzureichende Signaturprüfung der SAML-Response ermöglicht Authentifizierungsumgehung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-45409</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-45409</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Ruby-SAML-Bibliothek prüft in den Versionen bis einschliesslich 12.2 sowie 1.13.0 bis 1.16.0 die Signatur der SAML-Response nicht korrekt. Ein nicht authentifizierter Angreifer, der Zugriff auf ein beliebiges vom IdP signiertes SAML-Dokument hat, kann dadurch eine SAML-Response bzw. -Assertion mit beliebigem Inhalt fälschen und sich als beliebiger Benutzer im verwundbaren System anmelden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Version 1.17.0 bzw. 1.12.3 aktualisieren, die den Fehler beheben.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: ping-identity-onelogin, ruby, gitlab</description>
      <category>Kritisch</category><category>Ping Identity/OneLogin</category><category>Ruby Association</category><category>GitLab</category>
    </item>
    <item>
      <title>CVE-2026-59861 — Kiota – ungeprüfte OpenAPI-Schema-Strings im Ruby-Generator</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-59861</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-59861</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Kiota ist ein OpenAPI-basierter HTTP-Client-Codegenerator. Vor Version 1.32.0 bettet der Ruby-Generator von Kiota OpenAPI-Standardfelder, Property-Namen und andere aus dem Schema abgeleitete Zeichenketten über CodeMethodWriter ein; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netz und ohne Benutzerinteraktion ausnutzbare Lücke mit Auswirkung auf die Verfügbarkeit hin. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

Severity: Hoch · CVSS: 7.5 · EPSS: 1.5%

Betroffene Produkte: caddy, ruby</description>
      <category>Hoch</category><category>Light Code Labs</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-41316 — Ruby ERB – Absicherung gegen Code-Ausführung in ERB#result und ERB#run</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-41316</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-41316</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>ERB ist ein Templating-System für Ruby. Ruby 2.7.0 führte (vor der Veröffentlichung von ERB 2.2.0 auf rubygems.org) eine @_init-Instanzvariablen-Absicherung in ERB#result und ERB#run ein, um Code-Ausführung zu verhindern. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Weitere Details sind der NVD-Quelle zu entnehmen.

Severity: Hoch · CVSS: 8.1 · EPSS: 1.1%

Betroffene Produkte: ruby, matrix-synapse, caddy</description>
      <category>Hoch</category><category>Ruby Association</category><category>Element (Matrix.org)</category><category>Light Code Labs</category>
    </item>
    <item>
      <title>CVE-2026-66748 — Camaleon CMS: authentifizierte Remote-Code-Execution über custom_fields-Berechtigung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-66748</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-66748</guid>
      <pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate>
      <description>Camaleon CMS Version 2.1.1 bis 2.9.1 enthält laut NVD eine authentifizierte Schwachstelle, die entfernte Codeausführung ermöglicht. Nutzer mit der Berechtigung custom_fields manage können beliebigen Ruby-Code einschleusen und zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

Severity: Hoch · CVSS: 8.8 · EPSS: 0.8%

Betroffene Produkte: craft-cms, simplehelp, caddy, ruby</description>
      <category>Hoch</category><category>Pixel &amp; Tonic</category><category>SimpleHelp Ltd</category><category>Light Code Labs</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-67432 — MCP Ruby SDK – unbegrenztes Einlesen von JSON-RPC-Anfragen (StreamableHTTPTransport)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-67432</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-67432</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im MCP Ruby SDK (mcp gem), dem offiziellen Ruby-SDK für Model-Context-Protocol-Server und -Clients, liest und parst die Komponente MCP::Server::Transports::StreamableHTTPTransport vor Version 0.23.0 eine komplette JSON-RPC-Anfrage; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Empfohlene Massnahme: auf Version 0.23.0 oder neuer aktualisieren.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.4%

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54904 — concurrent-ruby: Endlosschleife bei AtomicReference#update mit NaN-Wert</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54904</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54904</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der Ruby-Bibliothek concurrent-ruby kann Concurrent::AtomicReference#update vor Version 1.3.7 in eine dauerhafte Busy-Retry-Schleife geraten, wenn der aktuelle Wert Float::NAN ist. Ursache ist das Zusammenspiel aus der Retry-Logik von AtomicReference#update, der Prüfung old == old_value in Numeric#compare_and_set und der Ruby-NaN-Semantik, bei der Float::NAN == Float::NAN stets false ergibt. Enthält eine AtomicReference einmal NaN, führt jeder weitere Aufruf von #update den übergebenen Block endlos aus und kehrt nie zurück. In Diensten, die extern abgeleitete Zahlenwerte in einer AtomicReference speichern, kann dies zu CPU-Erschöpfung oder dauerhaft hängenden Requests bzw. Jobs führen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf concurrent-ruby 1.3.7 oder neuer.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.3%

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54603 — Ruby-Gem OAuth2: Protocol-relative Redirect in OAuth2::Client#req</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54603</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54603</guid>
      <pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im Ruby-Gem OAuth2, einem Wrapper für die Autorisierungs-Frameworks OAuth 2.0 und 2.1 einschliesslich OpenID Connect (OIDC), besteht in den Versionen 0.4.0 bis 2.0.21 eine Schwachstelle: Eine protocol-relative Redirect-Location, die an OAuth2::Client#req zurückgegeben wird, wird laut Quelle nicht ausreichend geprüft. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor. Weitere Details zu den konkreten Auswirkungen sind aus der verfügbaren Quelle nicht vollständig ersichtlich.

Severity: Hoch · CVSS: 8.6 · EPSS: 0.3%

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54498 — CVE-2026-54498 – HTML-unsichere Rückgabe in ViewComponent (Ruby on Rails)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54498</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54498</guid>
      <pubDate>Tue, 21 Jul 2026 00:00:00 GMT</pubDate>
      <description>view_component ist ein Framework für wiederverwendbare, testbare und gekapselte View-Komponenten in Ruby on Rails. Von Version 4.0.0 bis vor 4.12.0 kann ViewComponent::Base#around_render HTML-unsichere Zeichenketten zurückgeben, was zu unerwünschter Ausgabe von nicht escaptem HTML führen kann. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

Severity: Hoch · CVSS: 8.7 · EPSS: 0.3%

Betroffene Produkte: ruby, ruby-on-rails</description>
      <category>Hoch</category><category>Ruby Association</category><category>Rails Foundation</category>
    </item>
    <item>
      <title>CVE-2025-68255 — Linux-Kernel (rtl8723bs): Stack-Buffer-Overflow beim Parsen von Association-Request-IEs</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-68255</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-68255</guid>
      <pubDate>Thu, 30 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im WLAN-Treiber rtl8723bs (staging) des Linux-Kernels wurde ein Stack-Buffer-Overflow beim Parsen der Information Elements einer eingehenden Association-Request behoben; Ursache ist die Länge des Feldes „Supported Rates“. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist Ruby Association.

Severity: Hoch · CVSS: 8.8 · EPSS: 0.2%

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-53510 — Savon Ruby SOAP Client: Code-Ausführung über all_operations bei manipulierten WSDL-Operationsnamen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-53510</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-53510</guid>
      <pubDate>Fri, 31 Jul 2026 00:00:00 GMT</pubDate>
      <description>Savon ist ein Ruby-SOAP-Client. Laut NVD interpoliert Savon::Model.all_operations in den Versionen 0.9.8 bis 2.17.2 vom Angreifer kontrollierte WSDL-Operationsnamen in Ruby-Quellcode, der an module_eval übergeben wird. Dadurch kann ein Angreifer, der die WSDL-Datei kontrolliert oder beeinflusst, beliebigen Ruby-Code ausführen. CVSS-Basiswert: 8.1 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: ruby, caddy</description>
      <category>Hoch</category><category>Ruby Association</category><category>Light Code Labs</category>
    </item>
    <item>
      <title>CVE-2026-54605 — Ruby OAuth-Gem: Ungeprüfte Verarbeitung des Location-Headers bei Redirects (0.5.5–1.1.5)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54605</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54605</guid>
      <pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate>
      <description>Der Ruby-Gem OAuth dient als Wrapper für die OAuth-1.0- und 1.0a-Protokolle für Clients und Server. In den Versionen 0.5.5 bis 1.1.5 verarbeitet OAuth::Consumer#token_request laut NVD den rohen Location-Header einer Weiterleitung mit Statuscode 300 bis 399. CVSS-Basiswert: 7.2 (Hoch).

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-49158 — Apache Thrift Ruby Bindings Data Amplification Vulnerability</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-49158</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-49158</guid>
      <pubDate>Mon, 27 Jul 2026 00:00:00 GMT</pubDate>
      <description>In den Ruby-Bindings von Apache Thrift besteht eine Schwachstelle durch unzureichende Behandlung stark komprimierter Daten (Data Amplification). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-47737 — Puma: IP-Spoofing bei aktiviertem Proxy-Protocol v1 und persistenten Verbindungen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-47737</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-47737</guid>
      <pubDate>Sun, 02 Aug 2026 00:00:00 GMT</pubDate>
      <description>Puma, ein Ruby/Rack-Webserver für Parallelität, ist von Version 5.5.0 bis 7.2.1 sowie in 8.0.2 anfällig für IP-Spoofing der Quelladresse, wenn set_remote_address proxy_protocol: :v1 aktiviert ist und persistente Verbindungen genutzt werden. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby, simplehelp</description>
      <category>Hoch</category><category>Ruby Association</category><category>SimpleHelp Ltd</category>
    </item>
    <item>
      <title>CVE-2026-47736 — Puma: unbegrenzte Pufferung bei PROXY protocol v1 kann zu Denial of Service führen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-47736</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-47736</guid>
      <pubDate>Sun, 02 Aug 2026 00:00:00 GMT</pubDate>
      <description>Puma, ein Ruby/Rack-Webserver für Parallelverarbeitung, puffert bei aktiviertem PROXY protocol v1 eingehende Bytes unbegrenzt in einem internen Puffer, während auf weitere Daten gewartet wird. Betroffen sind die Versionen 5.5.0 bis 7.2.1 sowie 8.0.2. Der CVSS-Vektor weist ausschliesslich einen Verfügbarkeits-Impact aus, ohne Auswirkung auf Vertraulichkeit oder Integrität. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby, simplehelp</description>
      <category>Hoch</category><category>Ruby Association</category><category>SimpleHelp Ltd</category>
    </item>
    <item>
      <title>CVE-2026-33524 — Zserio: Speicherexhaustion durch kleine Payload (Denial of Service)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33524</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33524</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Zserio ist ein Framework zur kompakten Serialisierung strukturierter Daten. Vor Version 2.18.1 kann eine präparierte Payload von nur 4–5 Byte Grösse Speicherallokationen von bis zu 16 GB erzwingen und dadurch jeden Prozess mit einem Out-of-Memory-Fehler zum Absturz bringen (Denial of Service). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Zserio 2.18.1.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-33666 — Zserio BitStreamReader: Bounds-Check-Umgehung in readBytes()/readString() ermöglicht Speicherzugriffsfehler</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33666</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33666</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In BitStreamReader.h von Zserio wird die Bounds-Prüfung in setBitPosition() durch einen Overflow-Wert vollständig umgangen. Der Code liest daraufhin bis zu 512 MB aus einem Puffer, der nur wenige Bytes gross ist, was zu einem Segmentation Fault führt. Betroffen sind Versionen vor 2.18.1; die Schwachstelle ist in Version 2.18.1 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Zserio auf Version 2.18.1 aktualisieren.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-40070 — BSV Ruby SDK: Zertifikate ohne Signaturprüfung gespeichert</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-40070</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-40070</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im BSV Ruby SDK ab Version 0.3.1 und vor 0.8.2 speichert die Funktion acquire_certificate Zertifikatsdatensätze, ohne die Signatur des Ausstellers über den Zertifikatsinhalt zu prüfen. Ein Angreifer, der die entsprechenden Schnittstellen erreicht oder einen Aussteller-Endpunkt kontrolliert, kann so gefälschte Identitätszertifikate erzeugen, die anschliessend gegenüber list_certificates und prove_certificate als echt erscheinen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-40069 — BSV Ruby SDK: Fehlerhafte Erkennung fehlgeschlagener ARC-Broadcasts</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-40069</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-40069</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im BSV Ruby SDK erkennt die Fehlerbehandlung von BSV::Network::ARC vor Version 0.8.2 nur die Statuswerte REJECTED und DOUBLE_SPEND_ATTEMPTED als Fehlschlag. ARC-Antworten mit den txStatus-Werten INVALID, MALFORMED, MINED_IN_STALE_BLOCK oder mit ORPHAN-haltiger extraInfo beziehungsweise txStatus werden dagegen stillschweigend als erfolgreiche Übertragung gewertet. Anwendungen, die Aktionen vom Erfolg des Broadcasts abhängig machen, vertrauen dadurch Transaktionen, die vom Netzwerk nie akzeptiert wurden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.8.2 einspielen.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-33306 — bcrypt-ruby: Integer-Overflow in der JRuby-Implementierung macht Kostenstufe 31 wirkungslos</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33306</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33306</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>bcrypt-ruby ist ein Ruby-Binding für den bcrypt()-Passwort-Hashing- Algorithmus von OpenBSD; die JRuby-Implementierung (BCrypt.java) berechnete die Rundenzahl der Schlüssel-Verstärkungsschleife vor Version 3.1.22 als vorzeichenbehaftete 32-Bit-Ganzzahl. Bei cost=31, dem laut Gem zulässigen Maximum, führt ein Integer-Overflow dazu, dass die Rundenzahl negativ wird und die Verstärkungsschleife null Iterationen ausführt – bcrypt kollabiert damit von 2^31 Runden auf praktisch konstante Rechenzeit. Der resultierende Hash sieht gültig aus ($2a$31$...) und wird von checkpw korrekt verifiziert, wodurch die Schwäche unsichtbar bleibt; betroffen sind nur Fälle mit cost=31 oder bei der Verifikation eines $2a$31$-Hashes. Das Problem ist in Version 3.1.22 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 3.1.22 einspielen, als Workaround Kostenstufe unter 31 setzen.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2025-61594 — Ruby URI-Modul: Anmeldedaten-Leck bei Verwendung des +-Operators</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-61594</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-61594</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das URI-Modul zur Handhabung von Uniform Resource Identifiers gibt in Ruby 3.2 (bis Version 0.12.4), Ruby 3.3 (bis 0.13.2) und Ruby 3.4 (bis 1.0.3) beim Kombinieren zweier URIs mit dem +-Operator sensible Informationen wie Passwörter aus der ursprünglichen URI preis, was gegen RFC3986 verstösst und Anwendungen für die Offenlegung von Anmeldedaten anfällig macht. Es handelt sich laut Quelle um eine Umgehung der Behebung von CVE-2025-27221. Behoben ist die Schwachstelle in den Versionen 0.12.5, 0.13.3 und 1.0.4. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2024-13617 — aoa-downloadable WordPress-Plugin – Beliebiger Datei-Download</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-13617</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-13617</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das WordPress-Plugin aoa-downloadable validiert bis einschliesslich Version 0.1.0 einen Parameter in seiner Download-Funktion nicht. Dadurch können nicht authentifizierte Angreifer beliebige Dateien vom Server herunterladen. CVSS-Basiswert: 8.6 (Hoch).

Severity: Hoch · CVSS: 8.6

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2024-13618 — aoa-downloadable WordPress-Plugin: Fehlende Authentifizierung ermöglicht beliebige URL-Anfragen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-13618</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-13618</guid>
      <pubDate>Sun, 02 Aug 2026 00:00:00 GMT</pubDate>
      <description>Das WordPress-Plugin aoa-downloadable prüft bis Version 0.1.0 bei Anfragen an den Endpunkt download.php weder Autorisierung noch Authentifizierung. Dadurch können nicht authentifizierte Besucher Anfragen an beliebige URLs auslösen. CVSS-Basiswert: 7.2 (Hoch).

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2025-25293 — ruby-saml – Denial of Service durch komprimierte SAML-Antworten</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-25293</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-25293</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>ruby-saml stellt SAML-Single-Sign-on für Ruby bereit. Vor den Versionen 1.12.4 und 1.18.0 lässt sich die Grössenprüfung für SAML-Antworten umgehen, da diese Prüfung vor und nicht nach der Dekomprimierung stattfindet. Über komprimierte Assertions lässt sich dadurch ein Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 1.12.4 bzw. 1.18.0 einspielen.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ping-identity-onelogin, ruby</description>
      <category>Hoch</category><category>Ping Identity/OneLogin</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2025-27788 — Ruby JSON-Gem: Out-of-Bounds Read bei speziell präpariertem Dokument</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-27788</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-27788</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im JSON-Gem für Ruby kann laut NVD ab Version 2.10.0 und vor Version 2.10.2 ein speziell präpariertes Dokument einen Out-of-Bounds Read auslösen, der höchstwahrscheinlich zu einem Absturz führt. Versionen vor 2.10.0 sind nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 2.10.2 einspielen; Workarounds sind laut Quelle nicht verfügbar.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby</description>
      <category>Hoch</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2024-49761 — REXML (Ruby) – ReDoS bei hexadezimalen Zeichenreferenzen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-49761</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-49761</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>REXML ist ein XML-Toolkit für Ruby. Im REXML-Gem vor Version 3.3.9 besteht eine ReDoS-Schwachstelle beim Parsen von XML mit vielen Ziffern zwischen &amp;# und x in einer hexadezimalen Zeichenreferenz (&amp;#x...;). Ruby 3.2 und neuer sind nicht betroffen, betroffen ist ausschliesslich die noch gepflegte Version Ruby 3.1. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf REXML 3.3.9 oder neuer.

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: ruby, netapp</description>
      <category>Hoch</category><category>Ruby Association</category><category>NetApp</category>
    </item>
    <item>
      <title>CVE-2023-40165 — Unzureichende Eingabevalidierung bei RubyGems.org ermöglichte Gem-Überschreibung</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-40165</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-40165</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>Auf rubygems.org erlaubte eine unzureichende Eingabevalidierung böswilligen Akteuren, hochgeladene Gem-Versionen zu ersetzen, deren Plattform, Versionsnummer oder Gem-Name dem Muster /-\d/ entsprach – die legitime Version im kanonischen Gem-Speicher wurde dauerhaft überschrieben und per sofortiger CDN-Bereinigung ausgeliefert. Die Betreiber haben alle Gems mit passendem Muster geprüft und keine unerwarteten .gem-Dateien gefunden; die Schwachstelle gilt daher als nicht ausgenutzt. Das Problem wurde durch verbesserte Eingabevalidierung behoben, die Änderungen sind bereits live. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Prüfsummen lokaler Gems gegen die RubyGems.org-Datenbank abgleichen.

Severity: Hoch · CVSS: 7.4

Betroffene Produkte: ruby, matrix-synapse</description>
      <category>Hoch</category><category>Ruby Association</category><category>Element (Matrix.org)</category>
    </item>
    <item>
      <title>CVE-2013-0156 — CVE-2013-0156 – Axis Sicherheitslücke</title>
      <link>https://feed.xonatec.ch/reports/cve-2013-0156</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2013-0156</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Für Axis-Produkte wurde eine Sicherheitslücke (CVE-2013-0156) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

Severity: Mittel · EPSS: 99.4%

Betroffene Produkte: axis-communications, ruby-on-rails, ruby, debian-dsa</description>
      <category>Mittel</category><category>Axis</category><category>Rails Foundation</category><category>Ruby Association</category><category>Debian (DSA)</category>
    </item>
    <item>
      <title>CVE-2024-26142 — Ruby on Rails Action Dispatch – ReDoS in der Verarbeitung des Accept-Headers</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-26142</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-26142</guid>
      <pubDate>Tue, 04 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Action Dispatch von Ruby on Rails besteht eine mögliche ReDoS-Schwachstelle (Regular Expression Denial of Service) bei der Verarbeitung des Accept-Headers. Betroffen sind Ruby on Rails sowie Ruby selbst. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

Severity: Mittel · EPSS: 1.5%

Betroffene Produkte: ruby-on-rails, ruby</description>
      <category>Mittel</category><category>Rails Foundation</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54659 — Pagy: Path-Traversal über Locale-Wert in Pagy::I18n.locale=</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54659</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54659</guid>
      <pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate>
      <description>Pagy ist eine schemaunabhängige Pagination-Bibliothek für Ruby. Von Version 43.0.0 bis 43.5.6 speicherte Pagy::I18n.locale= in gem/lib/pagy/modules/i18n/i18n.rb übergebene Locale-Werte unverändert und verwendete sie anschliessend als Bestandteil eines &lt;locale&gt;.yml-Dateipfads. Ein präparierter Locale-Wert kann dadurch zu einem Pfad ausserhalb des vorgesehenen Verzeichnisses führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf Version 43.5.6 oder neuer.

Severity: Mittel · EPSS: 0.4%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54171 — Excon (Ruby): Sensible Header werden bei Redirects nicht entfernt</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54171</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54171</guid>
      <pubDate>Tue, 21 Jul 2026 00:00:00 GMT</pubDate>
      <description>Excon ist eine HTTP-1.1-Bibliothek für Ruby. In Versionen vor 1.5.0 entfernte die RedirectFollower-Middleware zusätzliche sensible Header beim Folgen von Weiterleitungen nicht und bot keine passende Möglichkeit zur eigenen Kontrolle. Dadurch können vertrauliche Header ungewollt an das Weiterleitungsziel übertragen werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.3%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-53727 — css_parser (Ruby) – Server-Side Request Forgery beim Laden entfernter Dateien</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-53727</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-53727</guid>
      <pubDate>Tue, 21 Jul 2026 00:00:00 GMT</pubDate>
      <description>css_parser ist ein CSS-Parser für Ruby. Von Version 2.2.0 bis vor 3.0.0 löst die Methode CssParser::Parser#read_remote_file in lib/css_parser/parser.rb – und damit auch load_uri! sowie der @import-verfolgende Zweig von add_block! – Anfragen aus, die eine Server-Side Request Forgery (SSRF) ermöglichen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf css_parser 3.0.0 oder neuer.

Severity: Mittel · EPSS: 0.3%

Betroffene Produkte: ruby, simplehelp</description>
      <category>Mittel</category><category>Ruby Association</category><category>SimpleHelp Ltd</category>
    </item>
    <item>
      <title>CVE-2026-42256 — Ruby Net::IMAP: Schwachstelle bei der Authentifizierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-42256</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-42256</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>Net::IMAP stellt in Ruby die Client-Funktionalität für das Internet Message Access Protocol (IMAP) bereit. In den Versionen 0.4.0 bis vor 0.4.24, 0.5.0 bis vor 0.5.14 und 0.6.0 bis vor 0.6.4 besteht bei der Authentifizierung eine Schwachstelle. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf die Versionen 0.4.24, 0.5.14 bzw. 0.6.4 oder neuer aktualisieren.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.3%

Betroffene Produkte: ruby, net-microsoft</description>
      <category>Mittel</category><category>Ruby Association</category><category>.NET / Microsoft</category>
    </item>
    <item>
      <title>CVE-2026-67430 — MCP Ruby SDK – Sessions laufen nicht standardmässig ab (StreamableHTTPTransport)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-67430</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-67430</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das MCP Ruby SDK ist das offizielle Ruby-SDK für Model-Context-Protocol-Server und -Clients. Vor Version 0.23.0 lässt die Klasse MCP::Server::Transports::StreamableHTTPTransport im mcp-Gem Sitzungen nicht standardmässig ablaufen; weitere Angaben zu den Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.3 (Mittel).

Severity: Mittel · CVSS: 5.3 · EPSS: 0.3%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-67431 — MCP Ruby SDK: Sitzungs-ID nicht korrekt gebunden in StreamableHTTPTransport</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-67431</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-67431</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>MCP Ruby SDK ist das offizielle Ruby-SDK für Model-Context-Protocol-Server und -Clients. Laut Quelle bindet MCP::Server::Transports::StreamableHTTPTransport im mcp-Gem vor Version 0.23.0 eine Sitzungs-ID nicht korrekt; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor, ebenso kein EPSS-Wert. Empfohlene Massnahme: auf Version 0.23.0 oder neuer aktualisieren.

Severity: Mittel · EPSS: 0.3%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2025-11850 — Ruby: Implicit-Association-Resolver umgeht primären User Store bei sekundären Stores</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-11850</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-11850</guid>
      <pubDate>Thu, 06 Aug 2026 00:00:00 GMT</pubDate>
      <description>Sind sekundäre User Stores konfiguriert, initialisiert der Implicit-Association-Resolver fälschlicherweise aus einem sekundären User Store und umgeht dabei bei Such- und Eindeutigkeitsprüfungen den primären User Store. Die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel).

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-63118 — MCP Ruby SDK – fehlende Validierung des HTTP-Host-Headers (StreamableHTTPTransport)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-63118</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-63118</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das MCP Ruby SDK ist das offizielle Ruby-SDK für Model-Context-Protocol-Server und -Clients. Vor Version 0.23.0 validiert die Klasse MCP::Server::Transports::StreamableHTTPTransport im mcp-Gem den HTTP-Host nicht; weitere Angaben zu den Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor.

Severity: Mittel · EPSS: 0.2%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54497 — ViewComponent (Ruby on Rails): Render-übergreifendes Weiterleben von Objekten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54497</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54497</guid>
      <pubDate>Tue, 21 Jul 2026 00:00:00 GMT</pubDate>
      <description>ViewComponent ist ein Framework für wiederverwendbare, testbare und gekapselte View-Komponenten in Ruby on Rails. In den Versionen ab 4.0.0 bis vor 4.12.0 behalten Instanzen von ViewComponent::Base render-bezogene Objekte über Aufrufe hinweg bei, was zu unbeabsichtigtem Zustandsübertrag zwischen Renderings führen kann. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

Severity: Mittel · CVSS: 6.8 · EPSS: 0.2%

Betroffene Produkte: ruby, ruby-on-rails</description>
      <category>Mittel</category><category>Ruby Association</category><category>Rails Foundation</category>
    </item>
    <item>
      <title>CVE-2026-63119 — MCP Ruby SDK – IO#gets ohne Begrenzung in StdioTransport/Stdio</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-63119</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-63119</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im MCP Ruby SDK (mcp gem) verwenden die Komponenten MCP::Server::Transports::StdioTransport und MCP::Client::Stdio vor Version 0.23.0 IO#gets ohne erkennbare Begrenzung; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.2 (Mittel), Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Empfohlene Massnahme: auf Version 0.23.0 oder neuer aktualisieren.

Severity: Mittel · CVSS: 6.2 · EPSS: 0.1%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54522 — MessagePack for Ruby – fehlerhafter Zustand nach Buffer#clear in buffer.c</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54522</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54522</guid>
      <pubDate>Wed, 05 Aug 2026 00:00:00 GMT</pubDate>
      <description>MessagePack for Ruby ist eine Implementierung des MessagePack-Binärserialisierungsformats. Vor Version 1.8.2 hinterlässt MessagePack::Buffer#clear in ext/msgpack/buffer.c die Felder rmem_last, rmem_end und rmem_owner in einem inkonsistenten Zustand. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

Severity: Mittel · CVSS: 5.4 · EPSS: 0.1%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54619 — sqlite3 (Ruby): Funktions-Handler wird bei Redefinition mit abweichender Arity freigegeben</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54619</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54619</guid>
      <pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das Ruby-Gem sqlite3 stellt Ruby-Bindings für die eingebettete Datenbank SQLite3 bereit. In Version 2.9.4 und früheren Versionen führt das Neudefinieren einer SQLite-Funktion mit abweichender Arity dazu, dass der zuvor registrierte Funktions-Handler freigegeben wird. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen für diesen Eintrag nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel.

Severity: Mittel · EPSS: 0.1%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
    <item>
      <title>CVE-2026-54620 — Ruby sqlite3-Gem: Use-after-Free bei SQLite-Aggregatfunktionen (2.1.0–2.9.4)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54620</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54620</guid>
      <pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate>
      <description>Der Ruby-Gem sqlite3 stellt Bindings für die eingebettete Datenbank SQLite3 bereit. In den Versionen 2.1.0 bis 2.9.4 können laut NVD die für SQLite-Aggregatfunktionen verwendeten Callbacks freigegeben werden, während sie während der Aggregation noch referenziert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

Severity: Mittel · EPSS: 0.1%

Betroffene Produkte: ruby</description>
      <category>Mittel</category><category>Ruby Association</category>
    </item>
  </channel>
</rss>
