PT-2026-52451 · Rubygems · Nokogiri

·

CVE-2026-57436

·

Publicado

2026-06-19

·

Atualizado

2026-06-27

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Nokogiri versões anteriores a 1.19.4
Descrição Na biblioteca XML e HTML Nokogiri para Ruby, o método root= de Nokogiri::XML::Document valida apenas que a nova raiz seja um Nokogiri::XML::Node. Isso permite que um nó DTD (Document Type Definition) seja definido como a raiz do documento, resultando em um heap use-after-free durante a coleta de lixo (garbage collection) ou finalização. Essa condição pode levar a uma leitura de memória inválida ou a um erro de segmentação (segfault), que é a interrupção abrupta de um programa devido a um acesso ilegal à memória.
Recomendações Atualize para a versão 1.19.4.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91077
CVE-2026-57436
GHSA-WJV4-X9W8-WM3H

Produtos afetados

Nokogiri