PT-2026-51083 · Ohler55+3 · Oj+1

·

CVE-2026-54897

·

Publicado

2026-06-19

·

Atualizado

2026-07-01

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Oj versões anteriores a 3.17.2
Description Os iteradores Oj::Doc (each value, each child, each leaf) estão sujeitos a um heap use-after-free. Isso ocorre quando um bloco Ruby executado durante a iteração chama doc.close ou d.close, fazendo com que a memória heap do documento seja liberada enquanto o iterador C ainda está ativo. Ao retornar o controle do bloco, o iterador tenta ler a região de memória liberada, tornando o use-after-free acessível a partir do Ruby puro.
Recommendations Atualize o Oj para a versão 3.17.2 ou posterior.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54897
GHSA-9PPP-W3G4-FH4Q

Produtos afetados

Oj
Ruby-Oj