PT-2026-26298 · Ruby+1 · Json+2

·

CVE-2026-33210

·

Publicado

2026-03-19

·

Atualizado

2026-08-19

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Ruby JSON versões 2.14.0 até 2.15.2.0 Ruby JSON versões 2.17.0 até 2.17.1.1 Ruby JSON versões 2.19.0 até 2.19.1
Descrição Uma falha de injeção de string de formato ocorre ao processar documentos fornecidos pelo usuário especialmente manipulados quando a opção de análise allow duplicate key: false está habilitada. Isso pode permitir que um invasor remoto cause a negação de serviço (DoS) ou revele informações sensíveis.
Recomendações Atualize o Ruby JSON para a versão 2.15.2.1. Atualize o Ruby JSON para a versão 2.17.1.2. Atualize o Ruby JSON para a versão 2.19.2. Como medida paliativa temporária, evite usar a opção de análise allow duplicate key: false.

Exploit

Correção

DoS

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:20596
ALSA-2026:20606
CLEANSTART-2026-CQ39708
CLEANSTART-2026-DV49899
CLEANSTART-2026-GE08280
CLEANSTART-2026-OQ84658
CLEANSTART-2026-RZ30606
CVE-2026-33210
GHSA-3M6G-2423-7CP3
RHSA-2026:20596
RHSA-2026:20606
RHSA-2026:57565

Produtos afetados

Json
Rocky Linux
Ruby