ERBに深刻な逆シリアル化脆弱性、CVE-2026-41316で修正版が公開

Ruby News重要度 95掲載 2026/8/26 06:51

原文公開: 2026/4/21 16:51

ワンポイントERBの逆シリアル化ガード、def_module経由でバイパス可能と判明

この記事は Ruby News の一次情報をもとにAIが再構成したものです。 原文を読む →

Rubyの標準ライブラリERBに、Marshal.loadを使った逆シリアル化攻撃で任意コード実行が可能になる脆弱性CVE-2026-41316が見つかりました。ERBとActiveSupportの両方をロードしている環境が対象で、多くのRailsアプリが影響範囲に含まれます。erbジェムを4.0.3.1・4.0.4.1・6.0.1.1・6.0.4以降へ更新することが推奨されています。

全文を読むには有料プランへの登録が必要です。

プランを見る →