Здесь вы найдёте информацию об уязвимостях Ruby.
{: .summary}

## Сообщение об уязвимостях

Об уязвимостях в языке программирования Ruby следует сообщать через нашу [страницу программы HackerOne](https://hackerone.com/ruby) или по электронной почте security@ruby-lang.org ([открытый PGP-ключ](/security.asc)), которая является закрытым списком рассылки. Пожалуйста, ознакомьтесь с подробностями о рамках нашей программы перед сообщением о проблеме. Любые подтверждённые проблемы будут опубликованы после исправления.

Если вы обнаружили проблему, затрагивающую один из наших веб-сайтов, пожалуйста, сообщите об этом [через GitHub](https://github.com/ruby/www.ruby-lang.org/issues/new).

Если вы нашли проблему, которая затрагивает конкретный гем сообщества Ruby, следуйте [инструкциям на RubyGems.org](http://guides.rubygems.org/security/#reporting-security-vulnerabilities).

## Список рассылки по безопасности

В список рассылки security@ruby-lang.org входят люди, которые предоставляют Ruby (коммиттеры Ruby и авторы других реализаций Ruby, дистрибьюторы, PaaS-платформы).

Участниками должны быть отдельные люди, списки рассылки не допускаются. Если вы представляете одну из этих организаций, пожалуйста, свяжитесь с нами, чтобы присоединиться к списку.

## Известные проблемы

_Смотрите [английскую версию страницы](/en/security/) для получения полного и актуального списка уязвимостей.
Ниже приведен список только переведенных объявлений о безопасности, он может быть неполным или устаревшим._

Последние проблемы:

<ul>

  <li><a href="/ru/news/2026/05/20/getaddrinfo-cve-2026-46727/">CVE-2026-46727: Use-after-free в обработчике таймаута getaddrinfo на базе pthread</a><br>2026-05-20</li>

  <li><a href="/ru/news/2026/04/21/erb-cve-2026-41316/">CVE-2026-41316: Обход защиты десериализации ERB @_init через def_module / def_method / def_class</a><br>2026-04-21</li>

  <li><a href="/ru/news/2026/03/05/buffer-overflow-zlib-cve-2026-27820/">CVE-2026-27820: Уязвимость переполнения буфера в Zlib::GzipReader</a><br>2026-03-05</li>

  <li><a href="/ru/news/2025/10/07/uri-cve-2025-61594/">CVE-2025-61594: обход предыдущих исправлений утечки учетных данных в URI</a><br>2025-10-07</li>

  <li><a href="/ru/news/2025/09/18/dos-rexml-cve-2025-58767/">CVE-2025-58767: Уязвимость DoS в REXML</a><br>2025-09-18</li>

  <li><a href="/ru/news/2025/07/08/dos-resolv-cve-2025-24294/">CVE-2025-24294: Возможен отказ в обслуживании (DoS) в гемe resolv</a><br>2025-07-08</li>

  <li><a href="/ru/news/2025/04/28/dos-net-imap-cve-2025-43857/">CVE-2025-43857: Уязвимость, приводящая к DoS, в net-imap</a><br>2025-04-28</li>

  <li><a href="/ru/news/2025/02/26/security-advisories/">Рекомендации по безопасности: CVE-2025-27219, CVE-2025-27220 и CVE-2025-27221</a><br>2025-02-26</li>

  <li><a href="/ru/news/2025/02/10/dos-net-imap-cve-2025-25186/">CVE-2025-25186: DoS уязвимость в net-imap</a><br>2025-02-10</li>

  <li><a href="/ru/news/2021/07/07/trusting-pasv-responses-in-net-ftp/">CVE-2021-31810: Уязвимость доверия к PASV-ответам FTP в Net::FTP</a><br>2021-07-07</li>

  <li><a href="/ru/news/2021/07/07/starttls-stripping-in-net-imap/">CVE-2021-32066: Уязвимость StartTLS stripping в Net::IMAP</a><br>2021-07-07</li>

  <li><a href="/ru/news/2021/05/02/os-command-injection-in-rdoc/">CVE-2021-31799: Уязвимость внедрения команды в RDoc</a><br>2021-05-02</li>

  <li><a href="/ru/news/2021/04/05/xml-round-trip-vulnerability-in-rexml-cve-2021-28965/">CVE-2021-28965: Уязвимость round-trip кодирования в REXML</a><br>2021-04-05</li>

  <li><a href="/ru/news/2021/04/05/tempfile-path-traversal-on-windows-cve-2021-28966/">CVE-2021-28966: Уязвимость обхода каталога в Tempfile на Windows</a><br>2021-04-05</li>

  <li><a href="/ru/news/2020/09/29/http-request-smuggling-cve-2020-25613/">CVE-2020-25613: Потенциальная уязвимость скрытого HTTP запроса в WEBrick</a><br>2020-09-29</li>

  <li><a href="/ru/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933: Уязвимость воздействия кучи в библиотеке сокетов</a><br>2020-03-31</li>

  <li><a href="/ru/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: Уязвимость небезопасного создания объекта в JSON (дополнительное исправление)</a><br>2020-03-19</li>

  <li><a href="/ru/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201: Уязвимость отказа в обслуживании от регулярного выражения в дайджест-аутентификации WEBrick'а</a><br>2019-10-01</li>

  <li><a href="/ru/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845: Уязвимость NUL инъекции в File.fnmatch и File.fnmatch?</a><br>2019-10-01</li>

  <li><a href="/ru/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254: Разделение HTTP-ответа в WEBrick (Дополняющее исправление)</a><br>2019-10-01</li>

  <li><a href="/ru/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255: Уязвимость внедрения кода в Shell#[] и Shell#test</a><br>2019-10-01</li>

  <li><a href="/ru/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">Множественные уязвимости jQuery в RDoc</a><br>2019-08-28</li>

  <li><a href="/ru/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Уязвимость типа командная инъекция в Net::FTP</a><br>2017-12-14</li>

  <li><a href="/ru/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Ruby OpenSSL верификация имени хоста</a><br>2015-04-13</li>

  <li><a href="/ru/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080: DoS уязвимость в REXML</a><br>2014-10-27</li>

  <li><a href="/ru/news/2014/10/27/changing-default-settings-of-ext-openssl/">Изменились дефолтные настройки ext/openssl</a><br>2014-10-27</li>

  <li><a href="/ru/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/">Рассуждения об уязвимости CVE-2014-2734</a><br>2014-05-09</li>

  <li><a href="/ru/news/2014/04/10/severe-openssl-vulnerability/">Серьезная уязвимость в OpenSSL в расширении TLS Heartbeat (CVE-2014-0160)</a><br>2014-04-10</li>

  <li><a href="/ru/news/2014/03/29/heap-overflow-in-yaml-uri-escape-parsing-cve-2014-2525/">Переполнение буфера в модуле YAML для URI-закодированных строк (CVE-2014-2525)</a><br>2014-03-29</li>

  <li><a href="/ru/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">Переполнение кучи при парсинге плавающей запятой (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/ru/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">Уязвимость проверки имени хоста в SSL клиенте (CVE-2013-4073)</a><br>2013-06-27</li>

  <li><a href="/ru/news/2013/05/14/taint-bypass-dl-fiddle-cve-2013-2065/">Уязвимость объектов через DL и Fiddle в Ruby (CVE-2013-2065)</a><br>2013-05-14</li>

</ul>


Другие известные проблемы:

* [Уязвимость DoS через расширение сущностей в геме REXML (XML-бомба,
  CVE-2013-1821)][1]
  опубликовано 22 февраля 2013 г.
* [Уязвимость к отказу в обслуживании (DoS) и небезопасному созданию объектов в JSON
  (CVE-2013-0269)][2]
  опубликовано 22 февраля 2013 г.
* [XSS-эксплойт в документации RDoc, сгенерированной rdoc
  (CVE-2013-0256)][3]
  опубликовано 6 февраля 2013 г.
* [Hash-flooding DoS vulnerability for ruby 1.9 (CVE-2012-5371)][4]
  published at 10 Nov, 2012.
* [Unintentional file creation caused by inserting a illegal NUL
  character (CVE-2012-4522)][5]
  published at 12 Oct, 2012.
* [$SAFE escaping vulnerability about Exception#to_s / NameError#to_s
  (CVE-2012-4464, CVE-2012-4466)][6]
  published at 12 Oct, 2012.
* [Security Fix for RubyGems: SSL server verification failure for remote
  repository][7] published at 20 Apr, 2012.
* [Security Fix for Ruby OpenSSL module: Allow 0/n splitting as a
  prevention for the TLS BEAST attack][8]
  published at 16 Feb, 2012.
* [Denial of service attack was found for Ruby\'s Hash algorithm
  (CVE-2011-4815)][9]
  published at 28 Dec, 2011.
* [Exception methods can bypass $SAFE][10]
  published at 18 Feb, 2011.
* [FileUtils is vulnerable to symlink race attacks][11]
  published at 18 Feb, 2011.
* [XSS in WEBrick (CVE-2010-0541)][12]
  published at 16 Aug, 2010.
* [Buffer over-run in ARGF.inplace_mode=][13]
  published at 2 Jul, 2010.
* [WEBrick has an Escape Sequence Injection vulnerability (CVE-2009-4492)][14]
  published at 10 Jan, 2010.
* [Heap overflow in String (CVE-2009-4124)][15]
  published at 7 Dec, 2009.
* [DoS vulnerability in
  BigDecimal](/en/news/2009/06/09/dos-vulnerability-in-bigdecimal/ "CVE-2009-1904")
  published at 9 Jun, 2009.
* [DoS vulnerability (CVE-2008-3790) in
  REXML](/en/news/2008/08/23/dos-vulnerability-in-rexml/)
  published at 23 Aug, 2008.
* [Multiple vulnerabilities in
  Ruby](/en/news/2008/08/08/multiple-vulnerabilities-in-ruby/)
  published at 8 Aug, 2008.
* [Arbitrary code execution
  vulnerabilities](/en/news/2008/06/20/arbitrary-code-execution-vulnerabilities/)
  published at 20 Jun, 2008.
* [File access vulnerability of
  WEBrick](/en/news/2008/03/03/webrick-file-access-vulnerability/)
  published at 3 Mar, 2008.
* [Net::HTTPS
  Vulnerability](/en/news/2007/10/04/net-https-vulnerability/)
  published at 4 Oct, 2007.
* [Another DoS Vulnerability in CGI
  Library](/en/news/2006/12/04/another-dos-vulnerability-in-cgi-library/)
  published at 4 Dec, 2006.
* [DoS Vulnerability in CGI Library (CVE-2006-5467)](/en/news/2006/11/03/CVE-2006-5467/)
  published at 3 Nov, 2006.
* [Ruby vulnerability in the safe level
  settings](/en/news/2005/10/03/ruby-vulnerability-in-the-safe-level-settings/)
  published at 2 Oct, 2005.

[1]: /ru/news/2013/02/22/rexml-dos-2013-02-22/
[2]: /ru/news/2013/02/22/json-dos-cve-2013-0269/
[3]: /ru/news/2013/02/06/rdoc-xss-cve-2013-0256/
[4]: /en/news/2012/11/09/ruby19-hashdos-cve-2012-5371/
[5]: /en/news/2012/10/12/poisoned-NUL-byte-vulnerability/
[6]: /en/news/2012/10/12/cve-2012-4464-cve-2012-4466/
[7]: /en/news/2012/04/20/ruby-1-9-3-p194-is-released/
[8]: /en/news/2012/02/16/security-fix-for-ruby-openssl-module/
[9]: /en/news/2011/12/28/denial-of-service-attack-was-found-for-rubys-hash-algorithm-cve-2011-4815/
[10]: /en/news/2011/02/18/exception-methods-can-bypass-safe/
[11]: /en/news/2011/02/18/fileutils-is-vulnerable-to-symlink-race-attacks/
[12]: /en/news/2010/08/16/xss-in-webrick-cve-2010-0541/
[13]: /en/news/2010/07/02/ruby-1-9-1-p429-is-released/
[14]: /en/news/2010/01/10/webrick-escape-sequence-injection/
[15]: /en/news/2009/12/07/heap-overflow-in-string/
