| activestorage |
CVE-2026-66066 |
高危 |
7.2.3.1 |
~> 7.2.3, >= 7.2.3.2, ~> 8.0.5, >= 8.0.5.1, >= 8.1.3.1 |
activestorage: Active Storage: Remote Code Execution via Unsafe libvips Operations
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-66066
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-07-30 19:18 修改: 2026-08-05 15:17
|
| activesupport |
CVE-2026-33176 |
高危 |
7.0.8.4 |
~> 7.2.3, >= 7.2.3.1, ~> 8.0.4, >= 8.0.4.1, >= 8.1.2.1 |
Rails: Active Support: Active Support: Denial of Service via large scientific notation strings
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-33176
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-03-24 00:16 修改: 2026-06-17 10:37
|
| css_parser |
CVE-2026-53727 |
高危 |
1.14.0 |
>= 3.0.0 |
css_parser: css_parser: Arbitrary local file disclosure via Server-Side Request Forgery
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-53727
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-07-17 21:17 修改: 2026-08-18 15:33
|
| faraday |
CVE-2026-54297 |
高危 |
2.8.1 |
~> 1.10.6, >= 2.14.3 |
faraday: Faraday: Denial of Service via crafted nested query strings
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-54297
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-24 17:17 修改: 2026-08-14 13:19
|
| resolv |
CVE-2026-80212 |
高危 |
0.3.1 |
~> 0.3.2, >= 0.7.2 |
resolv: resolv gem: Denial of Service via uncontrolled memory growth from crafted DNS responses
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-80212
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-08-27 17:20 修改: 2026-09-09 16:04
|
| resolv |
CVE-2026-80212 |
高危 |
0.7.1 |
~> 0.3.2, >= 0.7.2 |
resolv: resolv gem: Denial of Service via uncontrolled memory growth from crafted DNS responses
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-80212
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-08-27 17:20 修改: 2026-09-09 16:04
|
| rubyzip |
CVE-2026-85396 |
高危 |
2.3.2 |
>= 3.4.0 |
rubyzip: rubyzip: Arbitrary file write via path traversal
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-85396
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-09-03 19:17 修改: 2026-09-03 19:17
|
| rubyzip |
CVE-2026-85396 |
高危 |
2.4.1 |
>= 3.4.0 |
rubyzip: rubyzip: Arbitrary file write via path traversal
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-85396
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-09-03 19:17 修改: 2026-09-03 19:17
|
| activesupport |
CVE-2026-33169 |
中危 |
7.0.8.4 |
~> 7.2.3, >= 7.2.3.1, ~> 8.0.4, >= 8.0.4.1, >= 8.1.2.1 |
rails: rails-activesupport: Active Support: Denial of Service via crafted long digit strings
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-33169
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-03-24 00:16 修改: 2026-06-17 10:37
|
| css_parser |
CVE-2026-44312 |
中危 |
1.14.0 |
~> 1.22.0, >= 2.1.0 |
css_parser: css_parser: Man-in-the-Middle attack due to improper HTTPS certificate validation
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-44312
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-05-14 17:16 修改: 2026-06-17 10:50
|
| devise |
CVE-2026-32700 |
中危 |
4.9.4 |
>= 5.0.3 |
devise: Devise: Unauthorized email confirmation due to a race condition
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-32700
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-03-18 21:16 修改: 2026-06-17 10:36
|
| devise |
CVE-2026-40295 |
中危 |
4.9.4 |
>= 5.0.4 |
Devise is an authentication solution for Rails based on Warden. In ver ...
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-40295
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-05-22 20:16 修改: 2026-07-23 16:10
|
| doorkeeper-openid_connect |
CVE-2026-44476 |
中危 |
1.9.0 |
>= 1.10.0 |
Doorkeeper is an OAuth 2 provider for Ruby on Rails. In version 1.9.0, ...
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-44476
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-08-25 23:17 修改: 2026-09-09 21:09
|
| excon |
CVE-2026-54171 |
中危 |
1.3.0 |
>= 1.5.0 |
excon: Excon: Information disclosure via unstripped sensitive headers during redirects
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-54171
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-07-17 20:17 修改: 2026-07-29 15:20
|
| activesupport |
CVE-2026-33170 |
中危 |
7.0.8.4 |
~> 7.2.3, >= 7.2.3.1, ~> 8.0.4, >= 8.0.4.1, >= 8.1.2.1 |
Rails: Active Support: Active Support: Cross-Site Scripting (XSS) due to improper HTML safety flag propagation in SafeBuffer#%
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-33170
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-03-24 00:16 修改: 2026-06-17 10:37
|
| faraday |
CVE-2026-25765 |
中危 |
2.8.1 |
~> 1.10.5, >= 2.14.1 |
Faraday: Faraday: Server-Side Request Forgery via protocol-relative URLs
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-25765
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-02-09 21:15 修改: 2026-06-17 10:25
|
| faraday |
CVE-2026-33637 |
中危 |
2.8.1 |
>= 2.14.2 |
faraday: rubygem-faraday: Faraday: Off-host request forgery due to protocol-relative host override
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-33637
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-05-19 19:16 修改: 2026-07-24 09:10
|
| loofah |
CVE-2026-73490 |
中危 |
2.25.1 |
>= 2.25.2 |
loofah: Loofah: SVG `href` attribute bypasses local-reference restriction
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-73490
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-08-12 21:17 修改: 2026-09-09 20:58
|
| mail |
CVE-2026-63435 |
中危 |
2.9.0 |
>= 2.9.1 |
Mail is an internet library for Ruby designed to handle email generati ...
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-63435
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-09-01 21:18 修改: 2026-09-09 21:09
|
| net-imap |
CVE-2026-47240 |
中危 |
0.4.25 |
~> 0.5.15, >= 0.6.4.1 |
net-imap: Net::IMAP: Command injection via non-synchronizing literals
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-47240
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-22 21:16 修改: 2026-06-23 16:16
|
| net-imap |
CVE-2026-47242 |
中危 |
0.4.25 |
~> 0.5.15, >= 0.6.4.1 |
net-imap: Net::IMAP: Arbitrary IMAP command injection due to improper input validation
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-47242
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-22 21:16 修改: 2026-06-23 15:03
|
| nokogiri |
GHSA-5prr-v3j2-97mh |
中危 |
1.19.3 |
>= 1.19.4 |
Nokogiri: Possible Out-of-Bounds Read in `Nokogiri::XML::NodeSet#[]`
漏洞详情: https://github.com/advisories/GHSA-5prr-v3j2-97mh
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-19 16:36 修改: 2026-06-19 16:36
|
| rails-html-sanitizer |
CVE-2026-73648 |
中危 |
1.7.0 |
>= 1.7.1 |
rails-html-sanitizer: rails-html-sanitizer: Cross-Site Scripting vulnerability due to improper SVG sanitization
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-73648
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-08-13 18:18 修改: 2026-08-13 19:17
|
| aws-sdk-s3 |
CVE-2025-14762 |
中危 |
1.149.1 |
>= 1.208.0 |
aws-sdk-ruby: AWS SDK for Ruby: Data integrity compromise via missing cryptographic key commitment
漏洞详情: https://avd.aquasec.com/nvd/cve-2025-14762
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2025-12-17 21:15 修改: 2026-06-17 08:36
|
| resolv |
CVE-2026-80213 |
中危 |
0.3.1 |
~> 0.3.2, >= 0.7.2 |
resolv: Resolv gem: DNS allowlist and egress bypass, and cache poisoning via crafted hostnames
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-80213
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-08-27 17:20 修改: 2026-09-09 16:04
|
| carrierwave |
CVE-2023-49090 |
中危 |
1.3.4 |
~> 2.2.5, >= 3.0.5 |
CarrierWave is a solution for file uploads for Rails, Sinatra and othe ...
漏洞详情: https://avd.aquasec.com/nvd/cve-2023-49090
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2023-11-29 15:15 修改: 2026-06-17 06:35
|
| resolv |
CVE-2026-80213 |
中危 |
0.7.1 |
~> 0.3.2, >= 0.7.2 |
resolv: Resolv gem: DNS allowlist and egress bypass, and cache poisoning via crafted hostnames
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-80213
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-08-27 17:20 修改: 2026-09-09 16:04
|
| carrierwave |
CVE-2024-29034 |
中危 |
1.3.4 |
~> 2.2.6, >= 3.0.7 |
CarrierWave content-Type allowlist bypass vulnerability which possibly leads to XSS remained
漏洞详情: https://avd.aquasec.com/nvd/cve-2024-29034
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2024-03-24 20:15 修改: 2026-06-17 07:22
|
| carrierwave |
CVE-2026-44587 |
中危 |
1.3.4 |
~> 2.2.7, >= 3.1.3 |
CarrierWave is a framework to upload files from Ruby applications. In ...
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-44587
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-17 13:20 修改: 2026-06-18 15:24
|
| sidekiq-cron |
CVE-2025-67202 |
中危 |
2.3.1 |
>= 2.4.0 |
sidekiq-cron: Sidekiq-cron: Cross-site scripting vulnerability via crafted URL
漏洞详情: https://avd.aquasec.com/nvd/cve-2025-67202
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-05-07 15:16 修改: 2026-06-17 09:57
|
| nokogiri |
GHSA-phwj-rprq-35pp |
低危 |
1.19.3 |
>= 1.19.4 |
Nokogiri: Possible Use-After-Free when setting an attribute value via `Nokogiri::XML::Attr#value=` or `#content=`
漏洞详情: https://github.com/advisories/GHSA-phwj-rprq-35pp
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-19 16:37 修改: 2026-06-19 16:37
|
| nokogiri |
GHSA-wfpw-mmfh-qq69 |
低危 |
1.19.3 |
>= 1.19.4 |
Nokogiri: Possible Use-After-Free in XInclude Processing
漏洞详情: https://github.com/advisories/GHSA-wfpw-mmfh-qq69
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-19 16:37 修改: 2026-06-19 16:37
|
| nokogiri |
GHSA-wjv4-x9w8-wm3h |
低危 |
1.19.3 |
>= 1.19.4 |
Nokogiri: Possible Use-After-Free when setting `Document#root=` to an invalid node type
漏洞详情: https://github.com/advisories/GHSA-wjv4-x9w8-wm3h
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-19 16:36 修改: 2026-06-19 16:36
|
| loofah |
CVE-2026-73491 |
低危 |
2.25.1 |
>= 2.25.2 |
rubygem-loofah: Loofah: Cross-Site Scripting via malformed `javascript:` URI parsing
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-73491
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-08-12 21:17 修改: 2026-09-09 20:58
|
| loofah |
GHSA-5qhf-9phg-95m2 |
低危 |
2.25.1 |
>= 2.25.2 |
Loofah `allowed_uri?` does not detect `javascript:` URIs split by numeric character references without semicolons
漏洞详情: https://github.com/advisories/GHSA-5qhf-9phg-95m2
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-07-21 22:03 修改: 2026-07-21 22:03
|
| net-imap |
CVE-2026-47241 |
低危 |
0.4.25 |
~> 0.5.15, >= 0.6.4.1 |
net-imap: rubygem-net-imap: Net::IMAP: Denial of Service via malformed command input
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-47241
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-22 21:16 修改: 2026-06-23 15:16
|
| json |
CVE-2026-54696 |
低危 |
2.19.2 |
>= 2.19.9 |
json: Ruby JSON: Denial of service via heap buffer overflow with oversized streamed objects
漏洞详情: https://avd.aquasec.com/nvd/cve-2026-54696
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-30 23:17 修改: 2026-07-02 17:54
|
| nokogiri |
GHSA-5v8h-3h3q-446p |
低危 |
1.19.3 |
>= 1.19.4 |
Nokogiri: Possible Use-After-Free when `Nokogiri::XML::Document#encoding=` raises an exception
漏洞详情: https://github.com/advisories/GHSA-5v8h-3h3q-446p
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-19 16:35 修改: 2026-06-19 16:35
|
| nokogiri |
GHSA-8678-w3jw-xfc2 |
低危 |
1.19.3 |
>= 1.19.4 |
Nokogiri: XML::Schema on JRuby allows network requests when NONET is set, bypassing CVE-2020-26247
漏洞详情: https://github.com/advisories/GHSA-8678-w3jw-xfc2
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-19 16:36 修改: 2026-06-19 16:36
|
| nokogiri |
GHSA-9cv2-cfxc-v4v2 |
低危 |
1.19.3 |
>= 1.19.4 |
Nokogiri: Null Pointer Dereference calling methods on uninitialized wrapper classes
漏洞详情: https://github.com/advisories/GHSA-9cv2-cfxc-v4v2
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-19 16:36 修改: 2026-06-19 16:36
|
| nokogiri |
GHSA-p67v-3w7g-wjg7 |
低危 |
1.19.3 |
>= 1.19.4 |
Nokogiri: Possible Use-After-Free when directly using `NokogirI::XML::XPathContext` beyond document lifetime
漏洞详情: https://github.com/advisories/GHSA-p67v-3w7g-wjg7
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 2026-06-19 16:37 修改: 2026-06-19 16:37
|
| crass |
GHSA-6jxj-px6v-747w |
未知 |
1.0.6 |
>= 1.0.7 |
Deeply nested CSS blocks and functions can trigger a SystemStackError or excessive memory usage
漏洞详情: https://github.com/advisories/GHSA-6jxj-px6v-747w
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 0001-01-01 00:00 修改: 0001-01-01 00:00
|
| nokogiri |
GHSA-g9g8-vgvw-g3vf |
未知 |
1.19.3 |
>= 1.19.4 |
Possible invalid memory read when calling `Nokogiri::XML::Node#initialize_copy_with_args` with incorrect argument type
漏洞详情: https://github.com/advisories/GHSA-g9g8-vgvw-g3vf
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 0001-01-01 00:00 修改: 0001-01-01 00:00
|
| crass |
GHSA-6wmf-3r64-vcwv |
未知 |
1.0.6 |
>= 1.0.7 |
Large numeric exponents cause CPU and memory denial of service
漏洞详情: https://github.com/advisories/GHSA-6wmf-3r64-vcwv
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 0001-01-01 00:00 修改: 0001-01-01 00:00
|
| crass |
GHSA-8vfg-2r28-hvhj |
未知 |
1.0.6 |
>= 1.0.7 |
Non-ASCII characters cause superlinear CPU consumption
漏洞详情: https://github.com/advisories/GHSA-8vfg-2r28-hvhj
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 0001-01-01 00:00 修改: 0001-01-01 00:00
|
| crass |
GHSA-wwpr-jff3-395c |
未知 |
1.0.6 |
>= 1.0.7 |
A large number of adjacent CSS comments can trigger a SystemStackError
漏洞详情: https://github.com/advisories/GHSA-wwpr-jff3-395c
镜像层: sha256:d94fb348956a3350d2977088ae65523ae5b9fb1c03da4775981df766f7dbbe66
发布日期: 0001-01-01 00:00 修改: 0001-01-01 00:00
|