PT-2026-108213 · Rubygems · Mechanize

CVE-2026-107399

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mechanize versões anteriores a 2.14.1
Descrição Quando Mechanize#follow meta refresh está habilitado, a biblioteca não aplica um limite de confiança de origem na função Mechanize::HTTP::Agent#response follow meta refresh. Isso permite que cabeçalhos configurados via Mechanize#request headers= sejam reaplicados a requisições que seguem um meta refresh para uma origem diferente. Um invasor capaz de inserir um meta refresh em uma página recuperada pelo agente pode capturar informações sensíveis, como tokens de portador ou cookies de sessão.
Recomendações Atualize para a versão 2.14.1. Como medida paliativa temporária, mantenha Mechanize#follow meta refresh configurado com o valor padrão false ou evite usar Mechanize#request headers= para credenciais quando o acompanhamento de meta refresh estiver habilitado.

Correção

Information Disclosure

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107399
GHSA-C6RP-P8XM-4Q9F

Produtos afetados

Mechanize