Here you will find information about security issues of Ruby.
{: .summary}

## Reporting Security Vulnerabilities

Security vulnerabilities in the Ruby programming language should be
reported through our [HackerOne program page](https://hackerone.com/ruby)
or via email to security@ruby-lang.org
([the PGP public key](/security.asc)), which is a private mailing list.
Please ensure you read the specific details around the scope of
our program before reporting an issue. Any valid reported problems
will be published after fixes.

If you have found an issue affecting one of our websites, please
report it [via GitHub](https://github.com/ruby/www.ruby-lang.org/issues/new).

If you have found an issue that affects a specific Ruby community’s gem, follow the
[instructions on RubyGems.org](http://guides.rubygems.org/security/#reporting-security-vulnerabilities).

## Security Mailing List

The members of the security@ruby-lang.org mailing list are people who
provide Ruby (Ruby committers and authors of other Ruby implementations,
distributors, PaaS platformers).

The members must be individual people, mailing lists are not permitted.
If you represent one of these organizations, please contact us to
join the list.

## Known issues



Here are recent issues:

<ul>

  <li><a href="/en/news/2026/05/20/getaddrinfo-cve-2026-46727/">CVE-2026-46727: Use-after-free in pthread-based getaddrinfo timeout handler</a><br>2026-05-20</li>

  <li><a href="/en/news/2026/04/21/erb-cve-2026-41316/">CVE-2026-41316: ERB @_init deserialization guard bypass via def_module / def_method / def_class</a><br>2026-04-21</li>

  <li><a href="/en/news/2026/03/05/buffer-overflow-zlib-cve-2026-27820/">CVE-2026-27820: Buffer overflow vulnerability in Zlib::GzipReader</a><br>2026-03-05</li>

  <li><a href="/en/news/2025/10/07/uri-cve-2025-61594/">CVE-2025-61594: URI Credential Leakage Bypass previous fixes</a><br>2025-10-07</li>

  <li><a href="/en/news/2025/09/18/dos-rexml-cve-2025-58767/">CVE-2025-58767: DoS vulnerability in REXML</a><br>2025-09-18</li>

  <li><a href="/en/news/2025/07/08/dos-resolv-cve-2025-24294/">CVE-2025-24294: Possible Denial of Service in resolv gem</a><br>2025-07-08</li>

  <li><a href="/en/news/2025/04/28/dos-net-imap-cve-2025-43857/">CVE-2025-43857: DoS vulnerability in net-imap</a><br>2025-04-28</li>

  <li><a href="/en/news/2025/02/26/security-advisories/">Security advisories: CVE-2025-27219, CVE-2025-27220 and CVE-2025-27221</a><br>2025-02-26</li>

  <li><a href="/en/news/2025/02/10/dos-net-imap-cve-2025-25186/">CVE-2025-25186: DoS vulnerability in net-imap</a><br>2025-02-10</li>

  <li><a href="/en/news/2024/10/28/redos-rexml-cve-2024-49761/">CVE-2024-49761: ReDoS vulnerability in REXML</a><br>2024-10-28</li>

  <li><a href="/en/news/2024/08/22/dos-rexml-cve-2024-43398/">CVE-2024-43398: DoS vulnerability in REXML</a><br>2024-08-22</li>

  <li><a href="/en/news/2024/08/01/dos-rexml-cve-2024-41946/">CVE-2024-41946: DoS vulnerability in REXML</a><br>2024-08-01</li>

  <li><a href="/en/news/2024/08/01/dos-rexml-cve-2024-41123/">CVE-2024-41123: DoS vulnerabilities in REXML</a><br>2024-08-01</li>

  <li><a href="/en/news/2024/07/16/dos-rexml-cve-2024-39908/">CVE-2024-39908: DoS vulnerability in REXML</a><br>2024-07-16</li>

  <li><a href="/en/news/2024/05/16/dos-rexml-cve-2024-35176/">CVE-2024-35176: DoS vulnerability in REXML</a><br>2024-05-16</li>

  <li><a href="/en/news/2024/04/23/arbitrary-memory-address-read-regexp-cve-2024-27282/">CVE-2024-27282: Arbitrary memory address read vulnerability with Regex search</a><br>2024-04-23</li>

  <li><a href="/en/news/2024/03/21/rce-rdoc-cve-2024-27281/">CVE-2024-27281: RCE vulnerability with .rdoc_options in RDoc</a><br>2024-03-21</li>

  <li><a href="/en/news/2024/03/21/buffer-overread-cve-2024-27280/">CVE-2024-27280: Buffer overread vulnerability in StringIO</a><br>2024-03-21</li>

  <li><a href="/en/news/2023/06/29/redos-in-uri-CVE-2023-36617/">CVE-2023-36617: ReDoS vulnerability in URI</a><br>2023-06-29</li>

  <li><a href="/en/news/2023/03/30/redos-in-time-cve-2023-28756/">CVE-2023-28756: ReDoS vulnerability in Time</a><br>2023-03-30</li>

  <li><a href="/en/news/2023/03/28/redos-in-uri-cve-2023-28755/">CVE-2023-28755: ReDoS vulnerability in URI</a><br>2023-03-28</li>

  <li><a href="/en/news/2022/11/22/http-response-splitting-in-cgi-cve-2021-33621/">CVE-2021-33621: HTTP response splitting in CGI</a><br>2022-11-22</li>

  <li><a href="/en/news/2022/04/12/double-free-in-regexp-compilation-cve-2022-28738/">CVE-2022-28738: Double free in Regexp compilation</a><br>2022-04-12</li>

  <li><a href="/en/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/">CVE-2022-28739: Buffer overrun in String-to-Float conversion</a><br>2022-04-12</li>

  <li><a href="/en/news/2021/11/24/cookie-prefix-spoofing-in-cgi-cookie-parse-cve-2021-41819/">CVE-2021-41819: Cookie Prefix Spoofing in CGI::Cookie.parse</a><br>2021-11-24</li>

  <li><a href="/en/news/2021/11/24/buffer-overrun-in-cgi-escape_html-cve-2021-41816/">CVE-2021-41816: Buffer Overrun in CGI.escape_html</a><br>2021-11-24</li>

  <li><a href="/en/news/2021/11/15/date-parsing-method-regexp-dos-cve-2021-41817/">CVE-2021-41817: Regular Expression Denial of Service Vulnerability of Date Parsing Methods</a><br>2021-11-15</li>

  <li><a href="/en/news/2021/07/07/trusting-pasv-responses-in-net-ftp/">CVE-2021-31810: Trusting FTP PASV responses vulnerability in Net::FTP</a><br>2021-07-07</li>

  <li><a href="/en/news/2021/07/07/starttls-stripping-in-net-imap/">CVE-2021-32066: A StartTLS stripping vulnerability in Net::IMAP</a><br>2021-07-07</li>

  <li><a href="/en/news/2021/05/02/os-command-injection-in-rdoc/">CVE-2021-31799: A command injection vulnerability in RDoc</a><br>2021-05-02</li>

  <li><a href="/en/news/2021/04/05/xml-round-trip-vulnerability-in-rexml-cve-2021-28965/">CVE-2021-28965: XML round-trip vulnerability in REXML</a><br>2021-04-05</li>

  <li><a href="/en/news/2021/04/05/tempfile-path-traversal-on-windows-cve-2021-28966/">CVE-2021-28966: Path traversal in Tempfile on Windows</a><br>2021-04-05</li>

  <li><a href="/en/news/2020/09/29/http-request-smuggling-cve-2020-25613/">CVE-2020-25613: Potential HTTP Request Smuggling Vulnerability in WEBrick</a><br>2020-09-29</li>

  <li><a href="/en/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933: Heap exposure vulnerability in the socket library</a><br>2020-03-31</li>

  <li><a href="/en/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: Unsafe Object Creation Vulnerability in JSON (Additional fix)</a><br>2020-03-19</li>

  <li><a href="/en/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201: Regular Expression Denial of Service vulnerability of WEBrick's Digest access authentication</a><br>2019-10-01</li>

  <li><a href="/en/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845: A NUL injection vulnerability of File.fnmatch and File.fnmatch?</a><br>2019-10-01</li>

  <li><a href="/en/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254: HTTP response splitting in WEBrick (Additional fix)</a><br>2019-10-01</li>

  <li><a href="/en/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255: A code injection vulnerability of Shell#[] and Shell#test</a><br>2019-10-01</li>

  <li><a href="/en/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">Multiple jQuery vulnerabilities in RDoc</a><br>2019-08-28</li>

  <li><a href="/en/news/2019/03/05/multiple-vulnerabilities-in-rubygems/">Multiple vulnerabilities in RubyGems</a><br>2019-03-05</li>

  <li><a href="/en/news/2018/10/17/openssl-x509-name-equality-check-does-not-work-correctly-cve-2018-16395/">CVE-2018-16395: OpenSSL::X509::Name equality check does not work correctly</a><br>2018-10-17</li>

  <li><a href="/en/news/2018/10/17/not-propagated-taint-flag-in-some-formats-of-pack-cve-2018-16396/">CVE-2018-16396: Tainted flags are not propagated in Array#pack and String#unpack with some directives</a><br>2018-10-17</li>

  <li><a href="/en/news/2018/03/28/unintentional-file-and-directory-creation-with-directory-traversal-cve-2018-6914/">CVE-2018-6914: Unintentional file and directory creation with directory traversal in tempfile and tmpdir</a><br>2018-03-28</li>

  <li><a href="/en/news/2018/03/28/poisoned-nul-byte-unixsocket-cve-2018-8779/">CVE-2018-8779: Unintentional socket creation by poisoned NUL byte in UNIXServer and UNIXSocket</a><br>2018-03-28</li>

  <li><a href="/en/news/2018/03/28/poisoned-nul-byte-dir-cve-2018-8780/">CVE-2018-8780: Unintentional directory traversal by poisoned NUL byte in Dir</a><br>2018-03-28</li>

  <li><a href="/en/news/2018/03/28/large-request-dos-in-webrick-cve-2018-8777/">CVE-2018-8777: DoS by large request in WEBrick</a><br>2018-03-28</li>

  <li><a href="/en/news/2018/03/28/http-response-splitting-in-webrick-cve-2017-17742/">CVE-2017-17742: HTTP response splitting in WEBrick</a><br>2018-03-28</li>

  <li><a href="/en/news/2018/03/28/buffer-under-read-unpack-cve-2018-8778/">CVE-2018-8778: Buffer under-read in String#unpack</a><br>2018-03-28</li>

  <li><a href="/en/news/2018/02/17/multiple-vulnerabilities-in-rubygems/">Multiple vulnerabilities in RubyGems</a><br>2018-02-17</li>

  <li><a href="/en/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Command injection vulnerability in Net::FTP</a><br>2017-12-14</li>

  <li><a href="/en/news/2017/09/14/webrick-basic-auth-escape-sequence-injection-cve-2017-10784/">CVE-2017-10784: Escape sequence injection vulnerability in the Basic authentication of WEBrick</a><br>2017-09-14</li>

  <li><a href="/en/news/2017/09/14/sprintf-buffer-underrun-cve-2017-0898/">CVE-2017-0898: Buffer underrun vulnerability in Kernel.sprintf</a><br>2017-09-14</li>

  <li><a href="/en/news/2017/09/14/openssl-asn1-buffer-underrun-cve-2017-14033/">CVE-2017-14033: Buffer underrun vulnerability in OpenSSL ASN1 decode</a><br>2017-09-14</li>

  <li><a href="/en/news/2017/09/14/json-heap-exposure-cve-2017-14064/">CVE-2017-14064: Heap exposure vulnerability in generating JSON</a><br>2017-09-14</li>

  <li><a href="/en/news/2017/08/29/multiple-vulnerabilities-in-rubygems/">Multiple vulnerabilities in RubyGems</a><br>2017-08-29</li>

  <li><a href="/en/news/2015/12/16/unsafe-tainted-string-usage-in-fiddle-and-dl-cve-2015-7551/">CVE-2015-7551: Unsafe tainted string usage in Fiddle and DL</a><br>2015-12-16</li>

  <li><a href="/en/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Ruby OpenSSL Hostname Verification</a><br>2015-04-13</li>

  <li><a href="/en/news/2014/11/13/rexml-dos-cve-2014-8090/">CVE-2014-8090: Another Denial of Service XML Expansion</a><br>2014-11-13</li>

  <li><a href="/en/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080: Denial of Service XML Expansion</a><br>2014-10-27</li>

  <li><a href="/en/news/2014/10/27/changing-default-settings-of-ext-openssl/">Changed default settings of ext/openssl</a><br>2014-10-27</li>

  <li><a href="/en/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/">Dispute of Vulnerability CVE-2014-2734</a><br>2014-05-09</li>

  <li><a href="/en/news/2014/04/10/severe-openssl-vulnerability/">OpenSSL Severe Vulnerability in TLS Heartbeat Extension (CVE-2014-0160)</a><br>2014-04-10</li>

  <li><a href="/en/news/2014/03/29/heap-overflow-in-yaml-uri-escape-parsing-cve-2014-2525/">Heap Overflow in YAML URI Escape Parsing (CVE-2014-2525)</a><br>2014-03-29</li>

  <li><a href="/en/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">Heap Overflow in Floating Point Parsing (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/en/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">Hostname check bypassing vulnerability in SSL client (CVE-2013-4073)</a><br>2013-06-27</li>

  <li><a href="/en/news/2013/05/14/taint-bypass-dl-fiddle-cve-2013-2065/">Object taint bypassing in DL and Fiddle in Ruby (CVE-2013-2065)</a><br>2013-05-14</li>

</ul>


More known issues:

* [Entity expansion DoS vulnerability in REXML (XML bomb,
  CVE-2013-1821)][1]
  published at 22 Feb, 2013.
* [Denial of Service and Unsafe Object Creation Vulnerability in JSON
  (CVE-2013-0269)][2]
  published at 22 Feb, 2013.
* [XSS exploit of RDoc documentation generated by rdoc
  (CVE-2013-0256)][3]
  published at 6 Feb, 2013.
* [Hash-flooding DoS vulnerability for ruby 1.9 (CVE-2012-5371)][4]
  published at 10 Nov, 2012.
* [Unintentional file creation caused by inserting a illegal NUL
  character (CVE-2012-4522)][5]
  published at 12 Oct, 2012.
* [$SAFE escaping vulnerability about Exception#to\_s / NameError#to\_s
  (CVE-2012-4464, CVE-2012-4466)][6]
  published at 12 Oct, 2012.
* [Security Fix for RubyGems: SSL server verification failure for remote
  repository][7] published at 20 Apr, 2012.
* [Security Fix for Ruby OpenSSL module: Allow 0/n splitting as a
  prevention for the TLS BEAST attack][8]
  published at 16 Feb, 2012.
* [Denial of service attack was found for Ruby\'s Hash algorithm
  (CVE-2011-4815)][9]
  published at 28 Dec, 2011.
* [Exception methods can bypass $SAFE][10]
  published at 18 Feb, 2011.
* [FileUtils is vulnerable to symlink race attacks][11]
  published at 18 Feb, 2011.
* [XSS in WEBrick (CVE-2010-0541)][12]
  published at 16 Aug, 2010.
* [Buffer over-run in ARGF.inplace\_mode=][13]
  published at 2 Jul, 2010.
* [WEBrick has an Escape Sequence Injection vulnerability (CVE-2009-4492)][14]
  published at 10 Jan, 2010.
* [Heap overflow in String (CVE-2009-4124)][15]
  published at 7 Dec, 2009.
* [DoS vulnerability in
  BigDecimal](/en/news/2009/06/09/dos-vulnerability-in-bigdecimal/ (CVE-2009-1904))
  published at 9 Jun, 2009.
* [DoS vulnerability (CVE-2008-3790) in
  REXML](/en/news/2008/08/23/dos-vulnerability-in-rexml/)
  published at 23 Aug, 2008.
* [Multiple vulnerabilities in
  Ruby](/en/news/2008/08/08/multiple-vulnerabilities-in-ruby/)
  published at 8 Aug, 2008.
* [Arbitrary code execution
  vulnerabilities](/en/news/2008/06/20/arbitrary-code-execution-vulnerabilities/)
  published at 20 Jun, 2008.
* [File access vulnerability of
  WEBrick](/en/news/2008/03/03/webrick-file-access-vulnerability/)
  published at 3 Mar, 2008.
* [Net::HTTPS
  Vulnerability](/en/news/2007/10/04/net-https-vulnerability/)
  published at 4 Oct, 2007.
* [Another DoS Vulnerability in CGI
  Library](/en/news/2006/12/04/another-dos-vulnerability-in-cgi-library/)
  published at 4 Dec, 2006.
* [DoS Vulnerability in CGI Library (CVE-2006-5467)](/en/news/2006/11/03/CVE-2006-5467/)
  published at 3 Nov, 2006.
* [Ruby vulnerability in the safe level
  settings](/en/news/2005/10/03/ruby-vulnerability-in-the-safe-level-settings/)
  published at 2 Oct, 2005.



[1]: /en/news/2013/02/22/rexml-dos-2013-02-22/
[2]: /en/news/2013/02/22/json-dos-cve-2013-0269/
[3]: /en/news/2013/02/06/rdoc-xss-cve-2013-0256/
[4]: /en/news/2012/11/09/ruby19-hashdos-cve-2012-5371/
[5]: /en/news/2012/10/12/poisoned-NUL-byte-vulnerability/
[6]: /en/news/2012/10/12/cve-2012-4464-cve-2012-4466/
[7]: /en/news/2012/04/20/ruby-1-9-3-p194-is-released/
[8]: /en/news/2012/02/16/security-fix-for-ruby-openssl-module/
[9]: /en/news/2011/12/28/denial-of-service-attack-was-found-for-rubys-hash-algorithm-cve-2011-4815/
[10]: /en/news/2011/02/18/exception-methods-can-bypass-safe/
[11]: /en/news/2011/02/18/fileutils-is-vulnerable-to-symlink-race-attacks/
[12]: /en/news/2010/08/16/xss-in-webrick-cve-2010-0541/
[13]: /en/news/2010/07/02/ruby-1-9-1-p429-is-released/
[14]: /en/news/2010/01/10/webrick-escape-sequence-injection/
[15]: /en/news/2009/12/07/heap-overflow-in-string/
