PT-2026-52448 · Rubygems · Nokogiri

·

CVE-2026-57236

·

Publicado

2026-06-19

·

Atualizado

2026-06-27

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Nokogiri versões anteriores a 1.19.4
Descrição Na implementação CRuby (libxml2), a chamada do método Document#encoding= com uma codificação inválida, como um valor que não seja string ou uma string contendo um byte nulo, dispara uma exceção. Esse processo ocorre após a string de codificação atual do documento ser liberada sem ser substituída, deixando o documento referenciando memória liberada. Consequentemente, chamadas subsequentes a Document#encoding leem memória inválida, o que pode levar a um segmentation fault (uma falha que ocorre quando um programa tenta acessar um local de memória ao qual não tem permissão) ou ao vazamento de bytes liberados para uma String do Ruby.
Recomendações Atualize para a versão 1.19.4. Como mitigação temporária, evite passar valores que não sejam strings ou strings contendo bytes nulos para o método Document#encoding=.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91068
CVE-2026-57236
GHSA-5V8H-3H3Q-446P
RHSA-2026:50221
RHSA-2026:50222
RHSA-2026:50223
RHSA-2026:50263

Produtos afetados

Nokogiri