Ad

CVE-2026-55107

CRITICAL CVSS 3.1: 10,0 EPSS 0.80%
Обновлено 30 сентября 2026
Ruby
Параметр Значение
CVSS 10,0 (CRITICAL)
Уязвимые версии до 0.9.1
Устранено в версии 0.9.1
Тип уязвимости CWE-94 (Внедрение кода), CWE-470
Поставщик Ruby
Публичный эксплойт Нет

Kobako is a Ruby gem that embeds a Wasm-isolated mruby interpreter inside applications, allowing execution of untrusted Ruby scripts (LLM-generated code, user formulas, student submissions, third-party plugins) in-process without giving them access to host memory, files, network, or credentials. From version 0.1.0 to before version 0.9.1, a guest mruby script running inside the Kobako sandbox can execute arbitrary Ruby in the host process, fully escaping the sandbox. This issue has been patched in version 0.9.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1