Kerentanan  ·  2026-08-14

RubyLLM: ReDoS melalui regex waktu polinomial dalam utilitas underscore agen/alat

KerentananMedium dampakGlobal
crmne/ruby_llm berisi CVE-2026-67991 (CVSS 7.5, Tinggi): kondisi denial-of-service ekspresi reguler waktu polinomial dalam RubyLLM::Utils.underscore pada Ruby 3.1.x, dapat dipicu melalui nama kelas, agen, atau alat yang sangat panjang dan dirancang, menyebabkan konsumsi CPU yang berlebihan.
RubyLLM adalah perpustakaan ekosistem Ruby untuk membangun aplikasi dan agen yang didukung LLM; ReDoS dalam utilitas normalisasi nama yang digunakan untuk penamaan agen/alat menyediakan vektor denial-of-service yang ringan terhadap aplikasi agen berbasis RubyLLM apa pun yang menerima nama alat atau agen yang disuplai eksternal.
Penyerang menyuplai nama agen/alat/kelas yang sangat panjang dan dirancang khusus yang memicu kemunduran katastropik dalam regex utilitas underscore, menghabiskan CPU
crmne/ruby_llm (commit fa6f279847d6d7027814539d9c0dfc3bbdfd2a83) pada Ruby 3.1.x
Tidak ada versi yang diperbaiki yang dikonfirmasi pada saat penulisan; terapkan batasan panjang masukan pada nama agen/alat sebagai solusi alternatif
Gist PoC reference
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →