PT-2026-52446 · Rubygems · Nokogiri

·

CVE-2026-57234

·

Publicado

2026-06-19

·

Atualizado

2026-06-27

CVSS v3.1

2.6

Baixa

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Nokogiri versões anteriores a 1.19.4
Descrição Na implementação JRuby, a opção de análise NONET — ativada por padrão para Nokogiri::XML::Schema — não era aplicada corretamente. Isso permite que um esquema analisado com as opções padrão busque recursos externos pela rede, o que pode levar a ataques de Server-Side Request Forgery (SSRF) ou XML External Entity (XXE). SSRF é uma técnica onde um invasor induz um servidor a fazer requisições para um local não pretendido, e XXE é um ataque que interfere no processamento de entrada XML de uma aplicação.
Recomendações Atualizar para a versão 1.19.4.

Exploit

Correção

XXE

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91080
CVE-2026-57234
GHSA-8678-W3JW-XFC2

Produtos afetados

Nokogiri