Apa yang terjadi
crmne/ruby_llm berisi CVE-2026-67991 (CVSS 7.5, Tinggi): kondisi denial-of-service ekspresi reguler waktu polinomial dalam RubyLLM::Utils.underscore pada Ruby 3.1.x, dapat dipicu melalui nama kelas, agen, atau alat yang sangat panjang dan dirancang, menyebabkan konsumsi CPU yang berlebihan.
Mengapa penting
RubyLLM adalah perpustakaan ekosistem Ruby untuk membangun aplikasi dan agen yang didukung LLM; ReDoS dalam utilitas normalisasi nama yang digunakan untuk penamaan agen/alat menyediakan vektor denial-of-service yang ringan terhadap aplikasi agen berbasis RubyLLM apa pun yang menerima nama alat atau agen yang disuplai eksternal.
Vektor serangan
Penyerang menyuplai nama agen/alat/kelas yang sangat panjang dan dirancang khusus yang memicu kemunduran katastropik dalam regex utilitas underscore, menghabiskan CPU
Sistem yang terdampak
crmne/ruby_llm (commit fa6f279847d6d7027814539d9c0dfc3bbdfd2a83) pada Ruby 3.1.x
Mitigasi
Tidak ada versi yang diperbaiki yang dikonfirmasi pada saat penulisan; terapkan batasan panjang masukan pada nama agen/alat sebagai solusi alternatif