PT-2026-60389 · Rubygems · View
CVE-2026-54498
·
Publicado
2026-07-15
·
Atualizado
2026-07-23
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
view component versões 4.0.0 até 4.11.0
Description
Existe um problema onde o
ViewComponent::Base#around render pode retornar strings não seguras para HTML que ignoram o comportamento de escape normalmente aplicado aos valores de retorno do #call. Isso gera um risco de Cross-Site Scripting (XSS) quando as aplicações utilizam o around render para envolver, substituir ou retornar condicionalmente conteúdo que inclua dados controlados pelo usuário. O risco é amplificado ao usar ViewComponent::Collection#render in, pois ele une os resultados de cada item e marca a saída total como html safe, convertendo a saída bruta não segura em um ActiveSupport::SafeBuffer confiável. Esse comportamento ocorre porque, enquanto a saída normal do #call inline é processada pelo vc maybe escape html para escapar strings não seguras, os valores retornados pelo around render ignoram esse limite de segurança.Recommendations
Atualize o view component para a versão 4.12.0.
Como mitigação temporária, evite retornar strings brutas contendo dados controlados pelo usuário na função
around render.
Restrinja o uso de ViewComponent::Collection#render in para componentes que utilizam around render com conteúdo dinâmico até que a atualização seja aplicada.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
View