PT-2026-83434 · Rubygems · Rubygems

·

CVE-2026-82455

·

Publicado

2026-08-29

·

Atualizado

2026-08-29

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RubyGems versões anteriores a 4.0.13
Description O RubyGems falha ao revalidar a contenção de caminho após a resolução de links simbólicos (symlinks) do sistema de arquivos durante a extração de gems. Se um link simbólico pré-existente dentro do diretório de destino apontar para fora da raiz de extração, arquivos podem ser gravados fora do diretório de destino pretendido, quebrando a barreira de segurança da extração. Isso ocorre porque o sistema não verifica adequadamente o caminho real do diretório pai antes da gravação, o que pode ser mitigado disparando um Gem::Package::PathError quando o caminho escapa do diretório de destino.
Recommendations Atualize o RubyGems para a versão 4.0.13 ou posterior.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98403
CVE-2026-82455

Produtos afetados

Rubygems