Ruby のセキュリティ問題に関連する情報を紹介します。
{: .summary}

## セキュリティ問題の報告窓口

Ruby のセキュリティに関する問題の報告は、[HackerOne](https://hackerone.com/ruby) へ issue を登録することによって行えます。
報告の際には、該当ページに記されている取り扱われる問題の範囲について、よく確認してください。
報告された内容については、それが確認され、対策が講じられた後に、一般に公開されます。

また、何らかの理由で HackerOne を使えないあるいは使いたくない場合は、[security@ruby-lang.org](mailto:security@ruby-lang.org) ([PGP 公開鍵](/security.asc)) でも報告を受け付けています。
security@ruby-lang.org は非公開 ML で、報告された問題が確認され、対策が講じられた後に、問題が一般に公開されます。

このメーリングリストのメンバーは Ruby を提供している人々 (Ruby コミッタやその他 Ruby 処理系の作者、ディストリビュータ、PaaS プラットフォーム提供者など) です。
メンバーは必ず個人である必要があり、メーリングリストは許可されておりません。

## 既知のセキュリティ問題

_See the [English page](/en/security/) for a complete and up-to-date
list of security vulnerabilities.
The following list only includes the as yet translated
security announcements, it might be incomplete or outdated._

新しいものから順に並べています。

<ul>

  <li><a href="/ja/news/2026/03/05/buffer-overflow-zlib-cve-2026-27820/">CVE-2026-27820: Zlib::GzipReader におけるバッファオーバーフロー脆弱性</a><br>2026-03-05</li>

  <li><a href="/ja/news/2025/07/08/dos-resolv-cve-2025-24294/">CVE-2025-24294: resolv gem の DoS 可能な脆弱性</a><br>2025-07-08</li>

  <li><a href="/ja/news/2025/04/28/dos-net-imap-cve-2025-43857/">CVE-2025-43857: net-imap gem のDoS脆弱性</a><br>2025-04-28</li>

  <li><a href="/ja/news/2025/02/26/security-advisories/">セキュリティアドバイザリ: CVE-2025-27219、CVE-2025-27220、および CVE-2025-27221</a><br>2025-02-26</li>

  <li><a href="/ja/news/2025/02/10/dos-net-imap-cve-2025-25186/">CVE-2025-25186: net-imap gem の DoS の脆弱性</a><br>2025-02-10</li>

  <li><a href="/ja/news/2024/10/28/redos-rexml-cve-2024-49761/">CVE-2024-49761: REXML の ReDoS 脆弱性</a><br>2024-10-28</li>

  <li><a href="/ja/news/2024/08/22/dos-rexml-cve-2024-43398/">CVE-2024-43398: REXML内のDoS脆弱性</a><br>2024-08-22</li>

  <li><a href="/ja/news/2024/08/01/dos-rexml-cve-2024-41946/">CVE-2024-41946: REXML内のDoS脆弱性</a><br>2024-08-01</li>

  <li><a href="/ja/news/2024/08/01/dos-rexml-cve-2024-41123/">CVE-2024-41123: REXML内のDoS脆弱性</a><br>2024-08-01</li>

  <li><a href="/ja/news/2024/07/16/dos-rexml-cve-2024-39908/">CVE-2024-39908: REXML内のDoS脆弱性</a><br>2024-07-16</li>

  <li><a href="/ja/news/2024/05/16/dos-rexml-cve-2024-35176/">CVE-2024-35176: REXML内のDoS脆弱性</a><br>2024-05-16</li>

  <li><a href="/ja/news/2024/04/23/arbitrary-memory-address-read-regexp-cve-2024-27282/">CVE-2024-27282: 正規表現検索における任意のメモリアドレス読み取りの脆弱性</a><br>2024-04-23</li>

  <li><a href="/ja/news/2024/03/21/rce-rdoc-cve-2024-27281/">CVE-2024-27281: RDoc 内の .rdoc_options におけるRCE 脆弱性</a><br>2024-03-21</li>

  <li><a href="/ja/news/2024/03/21/buffer-overread-cve-2024-27280/">CVE-2024-27280: StringIOにおけるバッファーオーバーリード脆弱性</a><br>2024-03-21</li>

  <li><a href="/ja/news/2023/06/29/redos-in-uri-CVE-2023-36617/">CVE-2023-36617: URI における ReDoS 脆弱性について</a><br>2023-06-29</li>

  <li><a href="/ja/news/2023/03/30/redos-in-time-cve-2023-28756/">CVE-2023-28756: Time における ReDoS 脆弱性について</a><br>2023-03-30</li>

  <li><a href="/ja/news/2023/03/28/redos-in-uri-cve-2023-28755/">CVE-2023-28755: URI における ReDoS 脆弱性について</a><br>2023-03-28</li>

  <li><a href="/ja/news/2022/11/22/http-response-splitting-in-cgi-cve-2021-33621/">CVE-2021-33621: CGI 内の HTTP レスポンス分割</a><br>2022-11-22</li>

  <li><a href="/ja/news/2022/04/12/double-free-in-regexp-compilation-cve-2022-28738/">CVE-2022-28738: Regexp コンパイル時のダブルフリー</a><br>2022-04-12</li>

  <li><a href="/ja/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/">CVE-2022-28739: String から Float 変換時のバッファオーバーラン</a><br>2022-04-12</li>

  <li><a href="/ja/news/2021/11/24/cookie-prefix-spoofing-in-cgi-cookie-parse-cve-2021-41819/">CVE-2021-41819: CGI::Cookie.parse 内の Cookie プレフィックスの偽装</a><br>2021-11-24</li>

  <li><a href="/ja/news/2021/11/24/buffer-overrun-in-cgi-escape_html-cve-2021-41816/">CVE-2021-41816: CGI.escape_html 内のバッファオーバーラン</a><br>2021-11-24</li>

  <li><a href="/ja/news/2021/11/15/date-parsing-method-regexp-dos-cve-2021-41817/">CVE-2021-41817: 日付をパースするメソッドにおける正規表現 Denial of Service の脆弱性について</a><br>2021-11-15</li>

  <li><a href="/ja/news/2021/07/07/trusting-pasv-responses-in-net-ftp/">CVE-2021-31810: Net::FTP における信頼性のある FTP PASV 応答の脆弱性について</a><br>2021-07-07</li>

  <li><a href="/ja/news/2021/07/07/starttls-stripping-in-net-imap/">CVE-2021-32066: Net::IMAP 内の StartTLS ストリッピングの脆弱性について</a><br>2021-07-07</li>

  <li><a href="/ja/news/2021/05/02/os-command-injection-in-rdoc/">CVE-2021-31799: RDoc におけるコマンドインジェクションの脆弱性について</a><br>2021-05-02</li>

  <li><a href="/ja/news/2021/04/05/xml-round-trip-vulnerability-in-rexml-cve-2021-28965/">CVE-2021-28965: REXML 内の XML ラウンドトリップ脆弱性について</a><br>2021-04-05</li>

  <li><a href="/ja/news/2021/04/05/tempfile-path-traversal-on-windows-cve-2021-28966/">CVE-2021-28966: Windows 版 Tempfile 内のパストラバーサルについて</a><br>2021-04-05</li>

  <li><a href="/ja/news/2020/09/29/http-request-smuggling-cve-2020-25613/">CVE-2020-25613: WEBrick 内の潜在的な HTTP リクエストスマグリングの脆弱性について </a><br>2020-09-29</li>

  <li><a href="/ja/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933: socketライブラリのヒープ暴露脆弱性について</a><br>2020-03-31</li>

  <li><a href="/ja/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: JSON における安全でないオブジェクトの生成の脆弱性について（追加の修正）</a><br>2020-03-19</li>

  <li><a href="/ja/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201: WEBrickのDigest認証に関する正規表現Denial of Serviceの脆弱性</a><br>2019-10-01</li>

  <li><a href="/ja/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845: File.fnmatch の NUL 文字挿入脆弱性</a><br>2019-10-01</li>

  <li><a href="/ja/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254: WEBrick における HTTP レスポンス偽装の脆弱性について（追加の修正）</a><br>2019-10-01</li>

  <li><a href="/ja/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255: Shell#[]およびShell#testのコード挿入脆弱性</a><br>2019-10-01</li>

  <li><a href="/ja/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">RDoc における jQuery の脆弱性について</a><br>2019-08-28</li>

  <li><a href="/ja/news/2019/03/05/multiple-vulnerabilities-in-rubygems/">RubyGems の複数の脆弱性について</a><br>2019-03-05</li>

  <li><a href="/ja/news/2018/10/17/openssl-x509-name-equality-check-does-not-work-correctly-cve-2018-16395/">CVE-2018-16395: OpenSSL::X509::Name の同一性判定が機能していない脆弱性について</a><br>2018-10-17</li>

  <li><a href="/ja/news/2018/10/17/not-propagated-taint-flag-in-some-formats-of-pack-cve-2018-16396/">CVE-2018-16396: Array#pack および String#unpack の一部のフォーマット指定においてtaintフラグが伝播しない脆弱性について</a><br>2018-10-17</li>

  <li><a href="/ja/news/2018/03/28/unintentional-file-and-directory-creation-with-directory-traversal-cve-2018-6914/">CVE-2018-6914: Tempfile および Tmpdir でのディレクトリトラバーサルを伴う意図しないファイルまたはディレクトリ作成の脆弱性について</a><br>2018-03-28</li>

  <li><a href="/ja/news/2018/03/28/poisoned-nul-byte-unixsocket-cve-2018-8779/">CVE-2018-8779: UNIX ドメインソケットにおいて NUL 文字挿入により意図しないソケットにアクセスされうる脆弱性について</a><br>2018-03-28</li>

  <li><a href="/ja/news/2018/03/28/poisoned-nul-byte-dir-cve-2018-8780/">CVE-2018-8780: Dir において NUL 文字挿入により意図しないディレクトリにアクセスされうる脆弱性について</a><br>2018-03-28</li>

  <li><a href="/ja/news/2018/03/28/large-request-dos-in-webrick-cve-2018-8777/">CVE-2018-8777: WEBrick における巨大リクエストにともなう DoS 脆弱性について</a><br>2018-03-28</li>

  <li><a href="/ja/news/2018/03/28/http-response-splitting-in-webrick-cve-2017-17742/">CVE-2017-17742: WEBrick における HTTP レスポンス偽装の脆弱性について</a><br>2018-03-28</li>

  <li><a href="/ja/news/2018/03/28/buffer-under-read-unpack-cve-2018-8778/">CVE-2018-8778: String#unpack における範囲外読み込みの脆弱性について</a><br>2018-03-28</li>

  <li><a href="/ja/news/2018/02/17/multiple-vulnerabilities-in-rubygems/">RubyGems の複数の脆弱性について</a><br>2018-02-17</li>

  <li><a href="/ja/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Net::FTP におけるコマンドインジェクションの脆弱性について</a><br>2017-12-14</li>

  <li><a href="/ja/news/2017/09/14/webrick-basic-auth-escape-sequence-injection-cve-2017-10784/">CVE-2017-10784: WEBrick の BASIC 認証におけるエスケープシーケンス挿入の脆弱性について</a><br>2017-09-14</li>

  <li><a href="/ja/news/2017/09/14/sprintf-buffer-underrun-cve-2017-0898/">CVE-2017-0898: Kernel.sprintf におけるバッファーアンダーランについて</a><br>2017-09-14</li>

  <li><a href="/ja/news/2017/09/14/openssl-asn1-buffer-underrun-cve-2017-14033/">CVE-2017-14033: OpenSSL の ASN1 デコードにおけるバッファーアンダーランについて</a><br>2017-09-14</li>

  <li><a href="/ja/news/2017/09/14/json-heap-exposure-cve-2017-14064/">CVE-2017-14064: JSON の生成時におけるヒープ暴露について</a><br>2017-09-14</li>

  <li><a href="/ja/news/2017/08/29/multiple-vulnerabilities-in-rubygems/">RubyGems の複数の脆弱性について</a><br>2017-08-29</li>

  <li><a href="/ja/news/2015/12/16/unsafe-tainted-string-usage-in-fiddle-and-dl-cve-2015-7551/">CVE-2015-7551: Fiddle と DL における tainted 文字列使用時の脆弱性について</a><br>2015-12-16</li>

  <li><a href="/ja/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Ruby OpenSSL ホスト名検証の脆弱性</a><br>2015-04-13</li>

  <li><a href="/ja/news/2014/11/13/rexml-dos-cve-2014-8090/">CVE-2014-8090: REXML における XML 展開に伴う新たなサービス不能攻撃について</a><br>2014-11-13</li>

  <li><a href="/ja/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080: REXML におけるXML展開に伴うサービス不能攻撃について</a><br>2014-10-27</li>

  <li><a href="/ja/news/2014/10/27/changing-default-settings-of-ext-openssl/">ext/openssl のデフォルト設定の変更について</a><br>2014-10-27</li>

  <li><a href="/ja/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/">脆弱性 CVE-2014-2734 の争点について</a><br>2014-05-09</li>

  <li><a href="/ja/news/2014/04/10/severe-openssl-vulnerability/">OpenSSL の TLS ハートビート拡張による重大な脆弱性について（CVE-2014-0160）</a><br>2014-04-10</li>

  <li><a href="/ja/news/2014/03/29/heap-overflow-in-yaml-uri-escape-parsing-cve-2014-2525/">YAML の URI エスケープ処理におけるヒープオーバーフローについて (CVE-2014-2525)</a><br>2014-03-29</li>

  <li><a href="/ja/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">浮動小数点数パースにおけるヒープオーバーフロー (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/ja/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">OpenSSL クライアントにおけるホスト名検証バイパス脆弱性 (CVE-2013-4073)</a><br>2013-06-27</li>

  <li><a href="/ja/news/2013/05/14/taint-bypass-dl-fiddle-cve-2013-2065/">DL および Fiddle におけるオブジェクト汚染フラグバイパス (CVE-2013-2065)</a><br>2013-05-14</li>

</ul>


* [REXML におけるエンティティ展開に伴うサービス不能攻撃について][1] 2013年02月22日公開
* [JSON におけるサービス不能攻撃および安全でないオブジェクトの生成について (CVE-2013-0269)][2]
  2013年02月22日公開
* [RDoc で生成した HTML ドキュメントにおける XSS 脆弱性 (CVE-2013-0256)][3] 2013年02月06日公開
* [ruby 1.9 におけるハッシュ飽和攻撃による DoS 脆弱性 (CVE-2012-5371)][4] 2012年11月10日公開
* [不当な NUL 文字挿入によって意図しないファイルが生成されうる脆弱性の対応][5] 2012年10月12日公開
* [Exception#to\_s 等による $SAFE 機構をバイパス可能な脆弱性の対応 (CVE-2012-4464,
  CVE-2012-4466)][6] 2012年10月12日公開
* [Security Fix for RubyGems: SSL server verification failure for remote
  repository][7] 2012年4月20日公開
* [Security Fix for Ruby OpenSSL module: Allow 0/n splitting as a
  prevention for the TLS BEAST attack][8] 2012年2月16日公開
* [ruby 1.8 におけるハッシュ飽和攻撃による DoS 脆弱性 (CVE-2011-4815)][9] 2011年12月28日公開
* [Exceptionのメソッドの$SAFE機構をバイパス可能な脆弱性について][10] 2011年2月18日公開
* [FileUtilsのsymlink race attack脆弱性について][11] 2011年2月18日公開
* [WEBrickのXSS脆弱性 (CVE-2010-0541)][12] 2010年8月16日公開
* [ARGF.inplace\_mode=にバッファーオーバーフロー][13] 2010年7月2日公開
* [WEBrickにエスケープシーケンス挿入の脆弱性](/ja/news/2010/01/10/webrick-escape-sequence-injection/)
  2010年1月10日公開
* [Stringのヒープオーバーフロー](/ja/news/2009/12/07/string/) 2009年12月7日公開
* [BigDecimalのDoS脆弱性](/ja/news/2009/06/10/dos-vulnerability-in-bigdecimal/)
  2009年6月10日公開
* [DLで汚染チェックが行われない脆弱性](/ja/news/2009/05/12/ruby-1-9-1-p129-released/)
  2009年5月12日公開
* [REXMLのDoS脆弱性](/ja/news/2008/08/23/dos-vulnerability-in-rexml/)
  2008年8月23日公開
* [Rubyに複数の脆弱性][14] 2008年8月8日公開
* [任意のコードが実行される脆弱性について](/ja/news/2008/06/20/arbitrary-code-execution-vulnerabilities)
  2008年6月20日公開
* [WEBrickの非公開ファイルにアクセスされる脆弱性について](/ja/news/2008/03/03/webrick-file-access-vulnerability/)
  2008年3月3日公開
* [net/httpsライブラリにおける「中間者によるなりすまし攻撃」に対する脆弱性について](/ja/news/2007/10/04/isecpartners-com-2007-006-rubyssl/)
  2007年10月4日公開
* [もう一つのCGIライブラリのDoS脆弱性について](/ja/news/2006/12/04/another-dos-vulnerability-in-cgi-library/)
  2006年12月4日公開
* [CGIライブラリのDoS脆弱性について](/ja/news/2006/11/02/CVE-2006-5467/) 2006年11月2日公開
* [alias機能の問題でセーフレベル4がサンドボックスとして機能しない脆弱性について](/ja/news/2006/09/13/JVN83768862/)
  2006年9月13日公開
* [特定メソッドの問題でセーフレベル 4
  がサンドボックスとして機能しない脆弱性について](/ja/news/2006/09/13/JVN13947696/)
  2006年9月13日公開
* [XMLRPC DoS脆弱性について](/ja/news/2005/11/22/20051122) 2005年11月21日公開
* [WEBrick DoS脆弱性について](/ja/news/2005/11/21/20051121) 2005年11月21日公開
* [セーフレベルの設定が回避可能となる脆弱性について](/ja/news/2005/09/22/20050922) 2005年9月22日公開
* [XMLRPC.iPIMethodsの脆弱性について](/ja/news/2005/07/01/20050701) 2005年7月1日公開

Posted by usa on 02 Jun 2006
{: .post-info}



[1]: /ja/news/2013/02/22/rexml-dos-2013-02-22/
[2]: /ja/news/2013/02/22/json-dos-cve-2013-0269/
[3]: /ja/news/2013/02/06/rdoc-xss-cve-2013-0256/
[4]: /ja/news/2012/11/09/ruby19-hashdos-cve-2012-5371/
[5]: /ja/news/2012/10/12/poisoned-NUL-byte-vulnerability/
[6]: /ja/news/2012/10/12/cve-2012-4464-cve-2012-4466/
[7]: /en/news/2012/04/20/ruby-1-9-3-p194-is-released/
[8]: /en/news/2012/02/16/security-fix-for-ruby-openssl-module/
[9]: /en/news/2011/12/28/denial-of-service-attack-was-found-for-rubys-hash-algorithm-cve-2011-4815/
[10]: /ja/news/2011/02/18/exception-methods-can-bypass-safe/
[11]: /ja/news/2011/02/18/fileutils-is-vulnerable-to-symlink-race-attacks/
[12]: /ja/news/2010/08/16/xss-in-webrick-cve-2010-0541/
[13]: /ja/news/2010/07/02/ruby-1-9-1-p429-is-released/
[14]: /ja/news/2008/08/08/multiple-vulnerabilities-in-ruby/
