PT-2026-52450 · Rubygems · Nokogiri

·

CVE-2026-57435

·

Publicado

2026-06-19

·

Atualizado

2026-06-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Nokogiri versões anteriores a 1.19.4
Description A extensão nativa CRuby desta biblioteca XML e HTML pode deixar um wrapper Ruby apontando para memória liberada ao substituir o valor de um atributo XML. Se o código Ruby já tiver acessado um nó filho de atributo, a função Nokogiri::XML::Attr#value= pode liberar o nó filho nativo subjacente enquanto o wrapper permanece acessível através do cache de nós do documento. O uso posterior do nó filho liberado ou uma marcação de GC do Ruby pode desreferenciar um ponteiro inválido, resultando em uma leitura inválida e um possível segfault (um tipo específico de falha causada pelo acesso a memória para a qual o programa não tem permissão).
Recommendations Atualizar para a versão 1.19.4.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91065
CVE-2026-57435
GHSA-PHWJ-RPRQ-35PP

Produtos afetados

Nokogiri