PT-2026-52452 · Rubygems · Nokogiri

·

CVE-2026-57437

·

Publicado

2026-06-19

·

Atualizado

2026-06-27

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Nokogiri versões anteriores a 1.19.4
Description Na biblioteca XML e HTML Nokogiri para Ruby, o Nokogiri::XML::XPathContext não mantém uma referência ao seu documento de origem para evitar a coleta de lixo (garbage collection). Se um XPathContext persistir após o documento associado ter sido coletado pelo garbage collector, a avaliação de uma expressão XPath pode resultar na leitura de memória inválida, levando potencialmente a um erro de segmentação (segfault), que é uma falha causada pelo acesso a memória que o programa não tem permissão para acessar. Este problema ocorre apenas quando o código da aplicação instancia diretamente um XPathContext e permite que o documento se torne inacessível enquanto o contexto ainda está em uso. Métodos de busca padrão, como Document#xpath e Document#css, não são afetados, e o problema não pode ser desencadeado por meio de entrada de documento maliciosa.
Recommendations Atualizar para a versão 1.19.4.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91071
CVE-2026-57437
GHSA-P67V-3W7G-WJG7

Produtos afetados

Nokogiri