Vulnerabilities
Aggregated CVE / GHSA / KEV / OSV — filter by tag and category.
| ID | Title | |
|---|---|---|
| CVE-2026-70665 |
|
Vulnerability in rails (CVE-2026-70665)
vulnerability in rails (CVE-2026-70665). Risk of unauthorized operations or information disclosure.
|
| CVE-2026-67990 |
|
Cross-Site Request Forgery (CSRF) in rails (CVE-2026-67990)
vulnerability in rails (CVE-2026-67990). Risk of unauthorized operations or information disclosure.
|
| CVE-2026-73330 |
|
Vulnerability in rails (CVE-2026-73330)
vulnerability in rails (CVE-2026-73330). Successful exploitation can lead to full system takeover.
|
| CVE-2026-66066 |
|
Vulnerability in activestorage (CVE-2026-66066)
vulnerability in activestorage (CVE-2026-66066). Risk of unauthorized operations or information disclosure. Exploitable via ``secret_key_base``. Mitigation: upgrade to `8.1.3.1` or later.
|
| CVE-2026-73648 |
|
Cross-Site Scripting (XSS) in rails-html-sanitizer (CVE-2026-73648)
cross-site scripting in rails-html-sanitizer (CVE-2026-73648). Risk of unauthorized operations or information disclosure. Exploitable via ``SVG_ALLOW_LOCAL_HREF``. Mitigation: upgrade to `1.7.1` or later.
|
| CVE-2026-32820 |
|
Path Traversal in rails (CVE-2026-32820)
path traversal in rails (CVE-2026-32820). Confidential information can be exposed externally. Exploitable via ``docs``.
|
| CVE-2026-32823 |
|
Cross-Site Request Forgery (CSRF) in rails (CVE-2026-32823)
vulnerability in rails (CVE-2026-32823). Risk of unauthorized operations or information disclosure. Exploitable via ``GET``.
|
| CVE-2026-54497 |
|
Vulnerability in view_component (CVE-2026-54497)
vulnerability in view_component (CVE-2026-54497). Confidential information can be exposed externally. Exploitable via `Host header`. Mitigation: upgrade to `4.12.0` or later.
|
| CVE-2026-54498 |
|
Cross-Site Scripting (XSS) in view_component (CVE-2026-54498)
cross-site scripting in view_component (CVE-2026-54498). Confidential information can be exposed externally. Exploitable via ``around_render``. Mitigation: upgrade to `4.12.0` or later.
|
| CVE-2026-45378 |
|
Information Disclosure in decidim-verifications (CVE-2026-45378)
vulnerability in decidim-verifications (CVE-2026-45378). Confidential information can be exposed externally. Exploitable via ``verification_attachment``. Mitigation: upgrade to `0.32.0` or later.
|
| CVE-2026-46386 |
|
Unsafe Deserialization in rails (CVE-2026-46386)
vulnerability in rails (CVE-2026-46386). Successful exploitation can lead to full system takeover.
|
| CVE-2026-55518 |
|
Vulnerability in avo (CVE-2026-55518)
vulnerability in avo (CVE-2026-55518). Confidential information can be exposed externally. Exploitable via `GET /resources/`. Mitigation: upgrade to `4.0.0.beta.51` or later.
|
| CVE-2026-44476 |
|
Authentication Bypass in doorkeeper-openid_connect (CVE-2026-44476)
authentication bypass in doorkeeper-openid_connect (CVE-2026-44476). Risk of unauthorized operations or information disclosure. Exploitable via `POST /oauth/registration`. Mitigation: upgrade to `1.10.0` or later.
|
| CVE-2026-44836 |
|
Vulnerability in view_component (CVE-2026-44836)
vulnerability in view_component (CVE-2026-44836). Confidential information can be exposed externally. Exploitable via `GET /rails/view_components/my_component/render_with_template`. Mitigation: upgrade to `4.9.0` or later.
|
| CVE-2026-42205 |
|
Vulnerability in avo (CVE-2026-42205)
vulnerability in avo (CVE-2026-42205). Successful exploitation can lead to full system takeover. Exploitable via `POST /admin/resources/posts/actions`. Mitigation: upgrade to `3.31.2` or later.
|
| CVE-2026-40295 |
|
Open Redirect in devise (CVE-2026-40295)
vulnerability in devise (CVE-2026-40295). Risk of unauthorized operations or information disclosure. Exploitable via `Referer header`. Mitigation: upgrade to `5.0.4` or later.
|
| CVE-2026-41512 |
|
Code Injection in gem (CVE-2026-41512)
code injection in gem (CVE-2026-41512). Successful exploitation can lead to full system takeover. Exploitable via `POST /targets/auto_detect_selectors`.
|
| CVE-2026-33195 |
|
Path Traversal in activestorage (CVE-2026-33195)
path traversal in activestorage (CVE-2026-33195). Successful exploitation can lead to full system takeover. Mitigation: upgrade to `7.2.3.1` or later.
|
| CVE-2026-33167 |
|
Cross-Site Scripting (XSS) in actionpack (CVE-2026-33167)
cross-site scripting in actionpack (CVE-2026-33167). Risk of unauthorized operations or information disclosure. Mitigation: upgrade to `8.1.2.1` or later.
|
| CVE-2019-5418 KEV |
|
[KEV] Path Traversal in rails (CVE-2019-5418)
path traversal in rails (CVE-2019-5418). Risk of unauthorized operations or information disclosure. Listed in CISA KEV — actively exploited.
|
| CVE-2024-36918 |
|
Vulnerability in rails (CVE-2024-36918)
vulnerability in rails (CVE-2024-36918). Successful exploitation can lead to full system takeover.
|
| CVE-2024-0241 |
|
Vulnerability in rails (CVE-2024-0241)
vulnerability in rails (CVE-2024-0241). Risk of unauthorized operations or information disclosure.
|
| CVE-2016-0752 KEV |
|
[KEV] Path Traversal in rails (CVE-2016-0752)
path traversal in rails (CVE-2016-0752). Risk of unauthorized operations or information disclosure. Listed in CISA KEV — actively exploited.
|
| CVE-2014-0130 KEV |
|
[KEV] Path Traversal in rails (CVE-2014-0130)
path traversal in rails (CVE-2014-0130). Risk of unauthorized operations or information disclosure. Listed in CISA KEV — actively exploited.
|
| CVE-2017-17920 |
|
SQL Injection in rails (CVE-2017-17920)
SQL injection in rails (CVE-2017-17920). Successful exploitation can lead to full system takeover.
|
| CVE-2017-17919 |
|
SQL Injection in rails (CVE-2017-17919)
SQL injection in rails (CVE-2017-17919). Successful exploitation can lead to full system takeover.
|
| CVE-2017-17917 |
|
SQL Injection in rails (CVE-2017-17917)
SQL injection in rails (CVE-2017-17917). Successful exploitation can lead to full system takeover.
|
| CVE-2017-17916 |
|
SQL Injection in rails (CVE-2017-17916)
SQL injection in rails (CVE-2017-17916). Successful exploitation can lead to full system takeover.
|
| CVE-2014-7813 |
|
Vulnerability in rails (CVE-2014-7813)
vulnerability in rails (CVE-2014-7813). Risk of unauthorized operations or information disclosure.
|
| CVE-2017-11727 |
|
Cross-Site Scripting (XSS) in rails (CVE-2017-11727)
cross-site scripting in rails (CVE-2017-11727). Risk of unauthorized operations or information disclosure.
|
| CVE-2017-11726 |
|
Cross-Site Request Forgery (CSRF) in rails (CVE-2017-11726)
vulnerability in rails (CVE-2017-11726). Successful exploitation can lead to full system takeover.
|