Aquí encontrarás información sobre problemas de seguridad en Ruby.
{: .summary}

## Reportar vulnerabilidades de seguridad

Las vulnerabilidades de seguridad en el lenguaje de programación Ruby deben informarse a través de nuestra página del [programa de recompensas en HackerOne](https://hackerone.com/ruby).

Asegúrese de leer los detalles específicos sobre el alcance de nuestro programa antes de informar un problema.

Cualquier problema de seguridad se anunciará después de corregido.

Si ha encontrado un problema que afecta a uno de nuestros sitios web, por favor
informarlo [a través de GitHub](https://github.com/ruby/www.ruby-lang.org/issues/new) o puedes revisar nuestro [Google Groups](https://groups.google.com/g/ruby-security-ann) por anuncios de seguridad.

Si ha encontrado un problema que afecta a una gema de la comunidad de Ruby específica, siga las
[instrucciones en RubyGems.org](http://guides.rubygems.org/security/#reporting-security-vulnerabilities).

Si necesita ponerse en contacto con el equipo de seguridad directamente por fuera
de HackerOne, puede enviar un correo electrónico (en inglés) a security@ruby-lang.org
([la clave pública PGP](/security.asc)), que es una lista de correo privada.

Los miembros de la lista de correo son personas que proporcionan Ruby (contribuyentes y autores de otras implementaciones de Ruby, distribuidores, plataformas PaaS).

Los miembros deben ser personas individuales, no se permiten listas de correo.

## Problemas conocidos

_Vea la [página en inglés](/en/security/) para obtener una lista completa y actualizada de vulnerabilidades de seguridad.
La siguiente lista solo incluye los anuncios de seguridad traducidos hasta el momento; es posible que esté incompleta o desactualizada._

Estos son los problemas conocidos recientes:

<ul>

  <li><a href="/es/news/2025/10/07/uri-cve-2025-61594/">CVE-2025-61594: Filtración de credenciales de URI elude correciones anteriores</a><br>2025-10-07</li>

  <li><a href="/es/news/2025/09/18/dos-rexml-cve-2025-58767/">CVE-2025-58767: Vulnerabilidad de denegación de servicio en REXML</a><br>2025-09-18</li>

  <li><a href="/es/news/2025/07/08/dos-resolv-cve-2025-24294/">CVE-2025-24294: Posible Denegación de Servicio en la gema resolv</a><br>2025-07-08</li>

  <li><a href="/es/news/2025/04/28/dos-net-imap-cve-2025-43857/">CVE-2025-43857: Vulnerabilidad de denegación de servicio en net-imap</a><br>2025-04-28</li>

  <li><a href="/es/news/2025/02/26/security-advisories/">Avisos de seguridad: CVE-2025-27219, CVE-2025-27220 y CVE-2025-27221</a><br>2025-02-26</li>

  <li><a href="/es/news/2025/02/10/dos-net-imap-cve-2025-25186/">CVE-2025-25186: vulnerabilidad de dengación de servicio en net-imap</a><br>2025-02-10</li>

  <li><a href="/es/news/2024/10/28/redos-rexml-cve-2024-49761/">CVE-2024-49761: Vulnerabilidad ReDoS en REXML</a><br>2024-10-28</li>

  <li><a href="/es/news/2024/08/22/dos-rexml-cve-2024-43398/">CVE-2024-43398: Vulnerabilidad de denegación de servicio (DoS) en REXML</a><br>2024-08-22</li>

  <li><a href="/es/news/2024/08/01/dos-rexml-cve-2024-41946/">CVE-2024-41946: Vulnerabilidad de denegación de servicio en REXML</a><br>2024-08-01</li>

  <li><a href="/es/news/2024/08/01/dos-rexml-cve-2024-41123/">CVE-2024-41123: vulnerabilidad de denegación de servicio (DoS)  en REXML</a><br>2024-08-01</li>

  <li><a href="/es/news/2024/07/16/dos-rexml-cve-2024-39908/">CVE-2024-39908: Vulnerabilidad de Denegación de Servicio (DoS) en REXML</a><br>2024-07-16</li>

  <li><a href="/es/news/2024/05/16/dos-rexml-cve-2024-35176/">CVE-2024-35176: Denegación de servicio en REXML</a><br>2024-05-16</li>

  <li><a href="/es/news/2024/04/23/arbitrary-memory-address-read-regexp-cve-2024-27282/">CVE-2024-27282: Lectura de direcciones de memoria arbitrarias al buscar Regex</a><br>2024-04-23</li>

  <li><a href="/es/news/2024/03/21/rce-rdoc-cve-2024-27281/">CVE-2024-27281: Vulnerabilidad RCE con .rdoc_options en RDoc</a><br>2024-03-21</li>

  <li><a href="/es/news/2024/03/21/buffer-overread-cve-2024-27280/">CVE-2024-27280: Vulnerabilidad de sobre-lectura de buffer en StringIO</a><br>2024-03-21</li>

  <li><a href="/es/news/2023/06/29/redos-in-uri-CVE-2023-36617/">CVE-2023-36617: vulnerabilidad de ReDoS en URI</a><br>2023-06-29</li>

  <li><a href="/es/news/2023/03/30/redos-in-time-cve-2023-28756/">CVE-2023-28756: Vulnerabilidad ReDoS en Time</a><br>2023-03-30</li>

  <li><a href="/es/news/2023/03/28/redos-in-uri-cve-2023-28755/">CVE-2023-28755: Vulnerabilidad ReDoS en URI</a><br>2023-03-28</li>

  <li><a href="/es/news/2022/11/22/http-response-splitting-in-cgi-cve-2021-33621/">CVE-2021-33621: División de respuesta HTTP en CGI</a><br>2022-11-22</li>

  <li><a href="/es/news/2022/04/12/double-free-in-regexp-compilation-cve-2022-28738/">CVE-2022-28738: Doble free en compilación de expresiones regulares</a><br>2022-04-12</li>

  <li><a href="/es/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/">CVE-2022-28739: Desbordamiento de Buffer en conversión de String a Float</a><br>2022-04-12</li>

  <li><a href="/es/news/2021/11/24/cookie-prefix-spoofing-in-cgi-cookie-parse-cve-2021-41819/">CVE-2021-41819: Suplantación de identidad del prefijo de galletas en CGI::Cookie.parse</a><br>2021-11-24</li>

  <li><a href="/es/news/2021/11/24/buffer-overrun-in-cgi-escape_html-cve-2021-41816/">CVE-2021-41816: Desbordamiento de búfer en CGI.escape_html</a><br>2021-11-24</li>

  <li><a href="/es/news/2021/11/15/date-parsing-method-regexp-dos-cve-2021-41817/">CVE-2021-41817: Vulnerabilidad de denegación de servicio por Expresiones Reguales en los métodos para reconocer fechas</a><br>2021-11-15</li>

  <li><a href="/es/news/2021/07/07/trusting-pasv-responses-in-net-ftp/">CVE-2021-31810: Vulnerabilidad por confiar en respuestas FTP PASV en Net::FTP</a><br>2021-07-07</li>

  <li><a href="/es/news/2021/07/07/starttls-stripping-in-net-imap/">CVE-2021-32066: Vulnerabilidad de recortado de StartTLS en Net::IMAP</a><br>2021-07-07</li>

  <li><a href="/es/news/2021/05/02/os-command-injection-in-rdoc/">CVE-2021-31799: Vulnerabilidad de inyección de ordenes en RDoc</a><br>2021-05-02</li>

  <li><a href="/es/news/2021/04/05/xml-round-trip-vulnerability-in-rexml-cve-2021-28965/">CVE-2021-28965: Vulnerabilidad de XML de ida y vuelta en REXML</a><br>2021-04-05</li>

  <li><a href="/es/news/2021/04/05/tempfile-path-traversal-on-windows-cve-2021-28966/">CVE-2021-28966: Salto de directorio en Tempfile en Windows</a><br>2021-04-05</li>

  <li><a href="/es/news/2020/09/29/http-request-smuggling-cve-2020-25613/">CVE-2020-25613: WEBrick potencialmente vulnerable a contrabando de solicitudes HTTP</a><br>2020-09-29</li>

  <li><a href="/es/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933: Vulnerabilidad de exposición del montón (heap) en la librería de zócalos (sockets)</a><br>2020-03-31</li>

  <li><a href="/es/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: Vulnerabilidad de Creación Insegura de Objetos en JSON (Corrección adicional)</a><br>2020-03-19</li>

  <li><a href="/es/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201: Vulnerabilidad de Denegación de Servicio en expresiones regulares de la 'autenticación de acceso con resumen' de WEBrick</a><br>2019-10-01</li>

  <li><a href="/es/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845: Una vulnerabilidad de inyección de NUL en File.fnmatch y File.fnmatch?</a><br>2019-10-01</li>

  <li><a href="/es/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254: Separación de respuesta HTTP en WEBrick (Corrección adicional)</a><br>2019-10-01</li>

  <li><a href="/es/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255: Una vulnerabilidad de inyeccion de código en Shell#[] y Shell#test</a><br>2019-10-01</li>

  <li><a href="/es/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">Multiples vulnerabilidades de jQuery en RDoc</a><br>2019-08-28</li>

  <li><a href="/es/news/2019/03/05/multiple-vulnerabilities-in-rubygems/">Múltiples vulnerabilidades en RubyGems</a><br>2019-03-05</li>

  <li><a href="/es/news/2018/10/17/openssl-x509-name-equality-check-does-not-work-correctly-cve-2018-16395/">CVE-2018-16395: Comparación de igualdad de OpenSSL::X509::Name no opera correactamente</a><br>2018-10-17</li>

  <li><a href="/es/news/2018/10/17/not-propagated-taint-flag-in-some-formats-of-pack-cve-2018-16396/">CVE-2018-16396: Banderas de contaminación no propagadas en Array#pack y String#unpack con algunas directivas</a><br>2018-10-17</li>

  <li><a href="/es/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Vulnerabilidad de inyección de ordenes en Net::FTP</a><br>2017-12-14</li>

  <li><a href="/es/news/2017/08/29/multiple-vulnerabilities-in-rubygems/">Multiples vulnerabilidades en RubyGems</a><br>2017-08-29</li>

  <li><a href="/es/news/2015/12/16/unsafe-tainted-string-usage-in-fiddle-and-dl-cve-2015-7551/">CVE-2015-7551: Unsafe tainted string usage in Fiddle and DL</a><br>2015-12-16</li>

  <li><a href="/es/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Verificación de nombre de host en OpenSSL de Ruby</a><br>2015-04-13</li>

  <li><a href="/es/news/2014/11/13/rexml-dos-cve-2014-8090/">CVE-2014-8090: Otro ataque por negación de servicio en la expansión de XML</a><br>2014-11-13</li>

  <li><a href="/es/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080: Negación de Servicio (DoS) por Expansión de XML</a><br>2014-10-27</li>

  <li><a href="/es/news/2014/10/27/changing-default-settings-of-ext-openssl/">Cambio en las configuraciones por defecto de ext/openssl</a><br>2014-10-27</li>

  <li><a href="/es/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/">Disputa por vulnerabilidad CVE-2014-2734</a><br>2014-05-09</li>

  <li><a href="/es/news/2014/04/10/severe-openssl-vulnerability/">Vulnerabilidad Severa de OpenSSL en la extensión TLS Heartbeat (CVE-2014-0160)</a><br>2014-04-10</li>

  <li><a href="/es/news/2014/03/29/heap-overflow-in-yaml-uri-escape-parsing-cve-2014-2525/">Desbordamiento de Pila en la interpretacion de URIs en YAML (CVE-2014-2525)</a><br>2014-03-29</li>

  <li><a href="/es/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">Desbordamiento de Pila en el intérprete de flotantes (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/es/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">Vulnerabilidad por evasión de validación del nombre de cliente de SSL (CVE-2013-4073)</a><br>2013-06-27</li>

  <li><a href="/es/news/2013/05/14/taint-bypass-dl-fiddle-cve-2013-2065/">Inyección de objetos corruptos con DL y Fiddle en Ruby</a><br>2013-05-14</li>

  <li><a href="/es/news/2013/02/22/rexml-dos-2013-02-22/">Vulnerabilidad DoS por expansión de entidades en REXML</a><br>2013-02-22</li>

</ul>

