事件经过
crmne/ruby_llm包含CVE-2026-67991(CVSS 7.5、高):RubyLLM::Utils.underscore中Ruby 3.1.x上的多项式时间正则表达式拒绝服务条件,通过非常长的精心制作的类、智能体或工具名称触发,导致过度CPU消耗。
影响分析
RubyLLM是Ruby生态系统中用于构建LLM支持的应用和智能体的库;名称规范化实用程序中的ReDoS用于智能体/工具命名,为任何接受外部提供的工具或智能体名称的RubyLLM智能体应用程序提供了低成本拒绝服务向量。
攻击途径
攻击者提供非常长的、特别制作的智能体/工具/类名称,在下划线实用程序的正则表达式中触发灾难性回溯,耗尽CPU
受影响系统
crmne/ruby_llm(提交fa6f279847d6d7027814539d9c0dfc3bbdfd2a83)在Ruby 3.1.x上
缓解措施
在撰写时未确认固定版本;应用智能体/工具名称的输入长度限制作为变通方案