這裡可以找到關於 Ruby 安全風險的資訊。
{: .summary}

## 回報安全風險

關於 Ruby 的安全問題可以通過 [HackerOne 賞金項目](https://hackerone.com/ruby)進行回報。請確保在提交安全風險前仔細閱讀我們項目頁上的詳細訊息。回報的風險會在修正之後公開。

如發現有關於 Ruby 官方網站的問題，請通過 [GitHub](https://github.com/ruby/www.ruby-lang.org/issues/new) 進行提交。

如你找到某個特定的 Ruby gem 的問題，請參考 [RubyGems.org 介紹頁面](http://guides.rubygems.org/security/#reporting-security-vulnerabilities)上的指南進行提交。

如果你需要直接聯繫我們的安全團隊，而不是通過 HackerOne 網站的話，請發送電子郵件到 security@ruby-lang.org（[the PGP public key](/security.asc)）。這是保密的郵件群組。回報的風險會在修正之後公開。

## 已知風險

_See the [English page](/en/security/) for a complete and up-to-date
list of security vulnerabilities.
The following list only includes the as yet translated
security announcements, it might be incomplete or outdated._

以下是近期風險：

<ul>

  <li><a href="/zh_tw/news/2026/05/20/getaddrinfo-cve-2026-46727/">CVE-2026-46727: 基於 pthread 的 getaddrinfo 逾時處理常式中的 Use-after-free 漏洞</a><br>2026-05-20</li>

  <li><a href="/zh_tw/news/2026/04/21/erb-cve-2026-41316/">CVE-2026-41316: ERB @_init 透過 def_module / def_method / def_class 繞過反序列化保護</a><br>2026-04-21</li>

  <li><a href="/zh_tw/news/2026/03/05/buffer-overflow-zlib-cve-2026-27820/">CVE-2026-27820: Zlib::GzipReader 緩衝區溢位漏洞</a><br>2026-03-05</li>

  <li><a href="/zh_tw/news/2025/10/07/uri-cve-2025-61594/">CVE-2025-61594: URI 繞過之前修復的憑證洩漏漏洞</a><br>2025-10-07</li>

  <li><a href="/zh_tw/news/2025/09/18/dos-rexml-cve-2025-58767/">CVE-2025-58767: REXML DoS 漏洞</a><br>2025-09-18</li>

  <li><a href="/zh_tw/news/2025/07/08/dos-resolv-cve-2025-24294/">CVE-2025-24294: resolv gem 中潛在的服務阻斷漏洞</a><br>2025-07-08</li>

  <li><a href="/zh_tw/news/2025/04/28/dos-net-imap-cve-2025-43857/">CVE-2025-43857: net-imap DoS 漏洞</a><br>2025-04-28</li>

  <li><a href="/zh_tw/news/2025/02/26/security-advisories/">安全性公告：CVE-2025-27219、CVE-2025-27220 和 CVE-2025-27221</a><br>2025-02-26</li>

  <li><a href="/zh_tw/news/2025/02/10/dos-net-imap-cve-2025-25186/">CVE-2025-25186: net-imap DoS 漏洞</a><br>2025-02-10</li>

  <li><a href="/zh_tw/news/2024/10/28/redos-rexml-cve-2024-49761/">CVE-2024-49761: REXML ReDoS 漏洞</a><br>2024-10-28</li>

  <li><a href="/zh_tw/news/2024/08/22/dos-rexml-cve-2024-43398/">CVE-2024-43398: REXML DoS 漏洞</a><br>2024-08-22</li>

  <li><a href="/zh_tw/news/2024/08/01/dos-rexml-cve-2024-41946/">CVE-2024-41946: REXML DoS 漏洞</a><br>2024-08-01</li>

  <li><a href="/zh_tw/news/2024/08/01/dos-rexml-cve-2024-41123/">CVE-2024-41123: REXML DoS 漏洞</a><br>2024-08-01</li>

  <li><a href="/zh_tw/news/2024/07/16/dos-rexml-cve-2024-39908/">CVE-2024-39908: REXML DoS 漏洞</a><br>2024-07-16</li>

  <li><a href="/zh_tw/news/2024/05/16/dos-rexml-cve-2024-35176/">CVE-2024-35176: REXML DoS 漏洞</a><br>2024-05-16</li>

  <li><a href="/zh_tw/news/2024/04/23/arbitrary-memory-address-read-regexp-cve-2024-27282/">CVE-2024-27282: Regex 搜尋的任意記憶體位址讀取漏洞</a><br>2024-04-23</li>

  <li><a href="/zh_tw/news/2024/03/21/rce-rdoc-cve-2024-27281/">CVE-2024-27281: RDoc 中 .rdoc_options 的 RCE 漏洞</a><br>2024-03-21</li>

  <li><a href="/zh_tw/news/2024/03/21/buffer-overread-cve-2024-27280/">CVE-2024-27280: StringIO 中的緩衝區 overread 漏洞</a><br>2024-03-21</li>

  <li><a href="/zh_tw/news/2022/11/22/http-response-splitting-in-cgi-cve-2021-33621/">CVE-2021-33621: CGI 存在 HTTP 響應切分風險</a><br>2022-11-22</li>

  <li><a href="/zh_tw/news/2022/04/12/double-free-in-regexp-compilation-cve-2022-28738/">CVE-2022-28738: Regexp 編譯時雙重釋放風險</a><br>2022-04-12</li>

  <li><a href="/zh_tw/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/">CVE-2022-28739: String 轉換 Float 時緩衝區溢位</a><br>2022-04-12</li>

  <li><a href="/zh_tw/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933：socket 函式庫存在記憶體堆疊資料洩漏風險</a><br>2020-03-31</li>

  <li><a href="/zh_tw/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: JSON 存在任意建立物件安全性風險 (額外修正)</a><br>2020-03-19</li>

  <li><a href="/zh_tw/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201：WEBrick 的摘要認證存在正則表達式阻斷服務攻擊風險</a><br>2019-10-01</li>

  <li><a href="/zh_tw/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845：File.fnmatch 及 File.fnmatch? 存在 NUL 字元注入風險</a><br>2019-10-01</li>

  <li><a href="/zh_tw/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254：WEBrick 存在 HTTP 響應切分風險（額外修復）</a><br>2019-10-01</li>

  <li><a href="/zh_tw/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255：Shell#[] 和 Shell#test 存在代碼注入風險</a><br>2019-10-01</li>

  <li><a href="/zh_tw/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">RDoc 中多個 jQeury 安全性風險</a><br>2019-08-28</li>

  <li><a href="/zh_tw/news/2019/03/05/multiple-vulnerabilities-in-rubygems/">RubyGems 多個安全性風險</a><br>2019-03-05</li>

  <li><a href="/zh_tw/news/2018/10/17/openssl-x509-name-equality-check-does-not-work-correctly-cve-2018-16395/">CVE-2018-16395: OpenSSL::X509::Name 相等檢查未正常工作</a><br>2018-10-17</li>

  <li><a href="/zh_tw/news/2018/10/17/not-propagated-taint-flag-in-some-formats-of-pack-cve-2018-16396/">CVE-2018-16396: 特定命令下受污染標記未能如實展開到 Array#pack 和 String#unpack 結果中</a><br>2018-10-17</li>

  <li><a href="/zh_tw/news/2018/03/28/unintentional-file-and-directory-creation-with-directory-traversal-cve-2018-6914/">CVE-2018-6914: Tempfile 與 Tmpdir 肆意建立檔案與目錄</a><br>2018-03-28</li>

  <li><a href="/zh_tw/news/2018/03/28/poisoned-nul-byte-unixsocket-cve-2018-8779/">CVE-2018-8779: UNIXServer 與 UNIXSocket 可傳入 NUL 字元肆意建立 socket</a><br>2018-03-28</li>

  <li><a href="/zh_tw/news/2018/03/28/poisoned-nul-byte-dir-cve-2018-8780/">CVE-2018-8780: Dir 非預期的目錄遍歷</a><br>2018-03-28</li>

  <li><a href="/zh_tw/news/2018/03/28/large-request-dos-in-webrick-cve-2018-8777/">CVE-2018-8777: WEBrick 巨大請求造成的阻斷服務</a><br>2018-03-28</li>

  <li><a href="/zh_tw/news/2018/03/28/http-response-splitting-in-webrick-cve-2017-17742/">CVE-2017-17742: WEBrick HTTP 響應切分</a><br>2018-03-28</li>

  <li><a href="/zh_tw/news/2018/03/28/buffer-under-read-unpack-cve-2018-8778/">CVE-2018-8778: String#unpack 緩衝區溢位</a><br>2018-03-28</li>

  <li><a href="/zh_tw/news/2018/02/17/multiple-vulnerabilities-in-rubygems/">RubyGems 存在多個安全性風險</a><br>2018-02-17</li>

  <li><a href="/zh_tw/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Net::FTP 命令注入安全性風險</a><br>2017-12-14</li>

  <li><a href="/zh_tw/news/2017/09/14/webrick-basic-auth-escape-sequence-injection-cve-2017-10784/">CVE-2017-10784: WEBrick 基本認證的轉義序列注入安全性風險</a><br>2017-09-14</li>

  <li><a href="/zh_tw/news/2017/09/14/sprintf-buffer-underrun-cve-2017-0898/">CVE-2017-0898: Kernel.sprintf 緩衝區掏空的安全性風險</a><br>2017-09-14</li>

  <li><a href="/zh_tw/news/2017/09/14/openssl-asn1-buffer-underrun-cve-2017-14033/">CVE-2017-14033: OpenSSL ASN1 解碼時緩衝區掏空的安全性風險</a><br>2017-09-14</li>

  <li><a href="/zh_tw/news/2017/09/14/json-heap-exposure-cve-2017-14064/">CVE-2017-14064: 在生成 JSON 時堆積暴露的安全性風險</a><br>2017-09-14</li>

  <li><a href="/zh_tw/news/2017/08/29/multiple-vulnerabilities-in-rubygems/">RubyGems 多個安全性風險</a><br>2017-08-29</li>

  <li><a href="/zh_tw/news/2015/12/16/unsafe-tainted-string-usage-in-fiddle-and-dl-cve-2015-7551/">CVE-2015-7551: Fiddle 與 DL 不安全的字串用途瑕疵存在安全性風險</a><br>2015-12-16</li>

  <li><a href="/zh_tw/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Ruby OpenSSL 主機名稱驗證風險</a><br>2015-04-13</li>

  <li><a href="/zh_tw/news/2014/11/13/rexml-dos-cve-2014-8090/">CVE-2014-8090：另一個 XML 阻斷攻擊</a><br>2014-11-13</li>

  <li><a href="/zh_tw/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080：XML 擴張的阻斷攻擊</a><br>2014-10-27</li>

  <li><a href="/zh_tw/news/2014/10/27/changing-default-settings-of-ext-openssl/">修改 ext/openssl 的預設選項</a><br>2014-10-27</li>

  <li><a href="/zh_tw/news/2014/04/10/severe-openssl-vulnerability/">OpenSSL 的 TLS Heartbeat Extension 存在嚴重安全性風險（CVE-2014-0160）</a><br>2014-04-10</li>

  <li><a href="/zh_tw/news/2014/03/29/heap-overflow-in-yaml-uri-escape-parsing-cve-2014-2525/">YAML 解析 URI 存在 Heap 溢出風險（CVE-2014-2525）</a><br>2014-03-29</li>

  <li><a href="/zh_tw/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">浮點數解析存在溢出風險 (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/zh_tw/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">OpenSSL 繞過主機名檢查的風險（CVE-2013-4073）</a><br>2013-06-27</li>

</ul>


See [the English page](/en/security/) for prior security related posts.
