PT-2026-52475 · Rubygems · Nokogiri

·

CVE-2026-57438

·

Publicado

2026-06-19

·

Atualizado

2026-06-27

CVSS v3.1

6.6

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Nokogiri versões anteriores a 1.19.4
Description Existe um problema no processo de substituição XInclude onde a função do xinclude() em Nokogiri::XML::Node substitui cada elemento <xi:include> no local. Esse processo libera o nó de inclusão, seus filhos (como <xi:fallback> e seus descendentes) e quaisquer namespaces associados. Se uma aplicação já tiver exposto esses nós ou namespaces ao Ruby, o objeto Ruby resultante apontará para a memória liberada, o que pode resultar em leituras ou gravações inválidas de memória.
Recommendations Atualizar para a versão 1.19.4.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91062
CVE-2026-57438
GHSA-WFPW-MMFH-QQ69

Produtos afetados

Nokogiri