Ad

CVE-2026-23885

CRITICAL CVSS 3.1: 9,9 EPSS 0.48%
Обновлено 9 апреля 2026
Alchemy-Cms
Параметр Значение
CVSS 9,9 (CRITICAL)
Уязвимые версии 8.0.0 — 8.0.3
Устранено в версии 7.4.12
Тип уязвимости CWE-95
Поставщик Alchemy-Cms
Публичный эксплойт Нет

Alchemy — это движок системы управления контентом с открытым исходным кодом, написанный на Ruby on Rails. До версий 7.4.12 и 8.0.3 приложение использовало функцию Ruby `eval()` для динамического выполнения строки, предоставленной атрибутом `resource_handler.engine_name` в `Alchemy::ResourcesHelper#resource_url_proxy`. Уязвимость существует в `app/helpers/alchemy/resources_helper.rb` в строке 28.

Код явно обходит проверку безопасности с помощью `# Rubocop:disable Security/Eval`, указывая, что использование опасной функции было известно, но не было должным образом устранено. Поскольку имя_двигателя получено из определений модулей, на которые могут влиять административные конфигурации, оно позволяет аутентифицированному злоумышленнику выйти из песочницы Ruby и выполнить произвольные системные команды в операционной системе хоста. Версии 7.4.12 и 8.0.3 устраняют проблему, заменяя `eval()` на `send()`.

Показать оригинальное описание (EN)

Alchemy is an open source content management system engine written in Ruby on Rails. Prior to versions 7.4.12 and 8.0.3, the application uses the Ruby `eval()` function to dynamically execute a string provided by the `resource_handler.engine_name` attribute in `Alchemy::ResourcesHelper#resource_url_proxy`. The vulnerability exists in `app/helpers/alchemy/resources_helper.rb` at line 28. The code explicitly bypasses security linting with `# rubocop:disable Security/Eval`, indicating that the use of a dangerous function was known but not properly mitigated. Since `engine_name` is sourced from module definitions that can be influenced by administrative configurations, it allows an authenticated attacker to escape the Ruby sandbox and execute arbitrary system commands on the host OS. Versions 7.4.12 and 8.0.3 fix the issue by replacing `eval()` with `send()`.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Alchemy-Cms Alchemy_Cms
cpe:2.3:a:alchemy-cms:alchemy_cms:*:*:*:*:*:*:*:*
— 7.4.12
Alchemy-Cms Alchemy_Cms
cpe:2.3:a:alchemy-cms:alchemy_cms:*:*:*:*:*:*:*:*
8.0.0 8.0.3

Связанные уязвимости