PT-2026-60389 · Rubygems · View

CVE-2026-54498

·

Publicado

2026-07-15

·

Atualizado

2026-07-23

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas view component versões 4.0.0 até 4.11.0
Description Existe um problema onde o ViewComponent::Base#around render pode retornar strings não seguras para HTML que ignoram o comportamento de escape normalmente aplicado aos valores de retorno do #call. Isso gera um risco de Cross-Site Scripting (XSS) quando as aplicações utilizam o around render para envolver, substituir ou retornar condicionalmente conteúdo que inclua dados controlados pelo usuário. O risco é amplificado ao usar ViewComponent::Collection#render in, pois ele une os resultados de cada item e marca a saída total como html safe, convertendo a saída bruta não segura em um ActiveSupport::SafeBuffer confiável. Esse comportamento ocorre porque, enquanto a saída normal do #call inline é processada pelo vc maybe escape html para escapar strings não seguras, os valores retornados pelo around render ignoram esse limite de segurança.
Recommendations Atualize o view component para a versão 4.12.0. Como mitigação temporária, evite retornar strings brutas contendo dados controlados pelo usuário na função around render. Restrinja o uso de ViewComponent::Collection#render in para componentes que utilizam around render com conteúdo dinâmico até que a atualização seja aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54498
GHSA-97JW-64CJ-JC58

Produtos afetados

View