Тут ви знайдете інформацію про питання безпеки Ruby.
{: .summary}

## Повідомлення про вразливості безпеки

Вразливості безпеки в мові програмування Ruby слід повідомляти через нашу
[сторінку bounty-програми на HackerOne](https://hackerone.com/ruby).
Будь ласка, перед поданням уважно ознайомтеся з деталями щодо сфери
охоплення нашої програми. Усі коректно повідомлені проблеми будуть
опубліковані після виправлень.

Якщо ви знайшли проблему, що стосується одного з наших вебсайтів,
будь ласка, повідомте про неї [через GitHub](https://github.com/ruby/www.ruby-lang.org/issues/new)
або перегляньте наші [Google Groups](https://groups.google.com/g/ruby-security-ann)
для оголошень про безпеку.

Якщо ви знайшли проблему, що стосується gem-а спільноти Ruby, дотримуйтесь
[інструкцій на RubyGems.org](http://guides.rubygems.org/security/#reporting-security-vulnerabilities).

Щоб напряму зв’язатися з командою безпеки поза HackerOne,
можна надіслати лист на security@ruby-lang.org
([публічний PGP-ключ](/security.asc)), що є приватною поштовою розсилкою.

Членами цієї розсилки є люди, які надають Ruby
(комітери Ruby та автори інших реалізацій Ruby,
дистриб’ютори, постачальники PaaS-платформ).
Членами мають бути окремі люди, поштові списки не допускаються.

## Відомі проблеми



_Дивіться [англійську сторінку](/en/security/) для повного та актуального
списку вразливостей безпеки.
Нижче наведено лише вже перекладені оголошення про безпеку; список може
бути неповним або застарілим._

Ось нещодавні проблеми:

<ul>

  <li><a href="/https/www.ruby-lang.org/uk/news/2026/05/20/getaddrinfo-cve-2026-46727/">CVE-2026-46727: вразливість use-after-free в обробнику таймауту getaddrinfo на основі pthread</a><br>2026-05-20</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2026/04/21/erb-cve-2026-41316/">CVE-2026-41316: обхід захисту ERB @_init під час десеріалізації через def_module / def_method / def_class</a><br>2026-04-21</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2026/03/05/buffer-overflow-zlib-cve-2026-27820/">CVE-2026-27820: Вразливість переповнення буфера у Zlib::GzipReader</a><br>2026-03-05</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2025/10/07/uri-cve-2025-61594/">CVE-2025-61594: обхід попередніх виправлень витоку облікових даних URI</a><br>2025-10-07</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2025/09/18/dos-rexml-cve-2025-58767/">CVE-2025-58767: DoS-вразливість у REXML</a><br>2025-09-18</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2025/07/08/dos-resolv-cve-2025-24294/">CVE-2025-24294: Можлива відмова в обслуговуванні у gem resolv</a><br>2025-07-08</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2025/04/28/dos-net-imap-cve-2025-43857/">CVE-2025-43857: DoS-вразливість у net-imap</a><br>2025-04-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2025/02/26/security-advisories/">Повідомлення з безпеки: CVE-2025-27219, CVE-2025-27220 та CVE-2025-27221</a><br>2025-02-26</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2025/02/10/dos-net-imap-cve-2025-25186/">CVE-2025-25186: DoS-вразливість у net-imap</a><br>2025-02-10</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/10/28/redos-rexml-cve-2024-49761/">CVE-2024-49761: Вразливість ReDoS у REXML</a><br>2024-10-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/08/22/dos-rexml-cve-2024-43398/">CVE-2024-43398: Вразливість DoS у REXML</a><br>2024-08-22</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/08/01/dos-rexml-cve-2024-41946/">CVE-2024-41946: Вразливість DoS у REXML</a><br>2024-08-01</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/08/01/dos-rexml-cve-2024-41123/">CVE-2024-41123: Уразливості DoS у REXML</a><br>2024-08-01</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/07/16/dos-rexml-cve-2024-39908/">CVE-2024-39908: Вразливість DoS у REXML</a><br>2024-07-16</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/05/16/dos-rexml-cve-2024-35176/">CVE-2024-35176: Вразливість DoS у REXML</a><br>2024-05-16</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/04/23/arbitrary-memory-address-read-regexp-cve-2024-27282/">CVE-2024-27282: Вразливість читання довільної адреси пам'яті з пошуком Regex</a><br>2024-04-23</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/03/21/rce-rdoc-cve-2024-27281/">CVE-2024-27281: Вразливість RCE з .rdoc_options у RDoc</a><br>2024-03-21</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2024/03/21/buffer-overread-cve-2024-27280/">CVE-2024-27280: Вразливість перечитання буфера в StringIO</a><br>2024-03-21</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2023/06/29/redos-in-uri-CVE-2023-36617/">CVE-2023-36617: Вразливість ReDoS у URI</a><br>2023-06-29</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2023/03/30/redos-in-time-cve-2023-28756/">CVE-2023-28756: Вразливість ReDoS у Time</a><br>2023-03-30</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2023/03/28/redos-in-uri-cve-2023-28755/">CVE-2023-28755: Вразливість ReDoS у URI</a><br>2023-03-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2022/11/22/http-response-splitting-in-cgi-cve-2021-33621/">CVE-2021-33621: HTTP response splitting в CGI</a><br>2022-11-22</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2022/04/12/double-free-in-regexp-compilation-cve-2022-28738/">CVE-2022-28738: Double free в компіляції Regexp</a><br>2022-04-12</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2022/04/12/buffer-overrun-in-string-to-float-cve-2022-28739/">CVE-2022-28739: Buffer overrun в перетворенні String-to-Float</a><br>2022-04-12</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2021/11/24/cookie-prefix-spoofing-in-cgi-cookie-parse-cve-2021-41819/">CVE-2021-41819: Cookie Prefix Spoofing в CGI::Cookie.parse</a><br>2021-11-24</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2021/11/24/buffer-overrun-in-cgi-escape_html-cve-2021-41816/">CVE-2021-41816: Buffer Overrun в CGI.escape_html</a><br>2021-11-24</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2021/11/15/date-parsing-method-regexp-dos-cve-2021-41817/">CVE-2021-41817: Вразливість Regular Expression Denial of Service методів парсингу Date</a><br>2021-11-15</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2021/07/07/trusting-pasv-responses-in-net-ftp/">CVE-2021-31810: Вразливість довіри до FTP PASV відповідей в Net::FTP</a><br>2021-07-07</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2021/07/07/starttls-stripping-in-net-imap/">CVE-2021-32066: Вразливість StartTLS stripping в Net::IMAP</a><br>2021-07-07</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2021/05/02/os-command-injection-in-rdoc/">CVE-2021-31799: Вразливість ін'єкції команди в RDoc</a><br>2021-05-02</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2021/04/05/xml-round-trip-vulnerability-in-rexml-cve-2021-28965/">CVE-2021-28965: Вразливість XML round-trip в REXML</a><br>2021-04-05</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2021/04/05/tempfile-path-traversal-on-windows-cve-2021-28966/">CVE-2021-28966: Path traversal в Tempfile на Windows</a><br>2021-04-05</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2020/09/29/http-request-smuggling-cve-2020-25613/">CVE-2020-25613: Потенційна вразливість HTTP Request Smuggling в WEBrick</a><br>2020-09-29</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2020/03/31/heap-exposure-in-socket-cve-2020-10933/">CVE-2020-10933: Вразливість витоку купи в бібліотеці socket</a><br>2020-03-31</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2020/03/19/json-dos-cve-2020-10663/">CVE-2020-10663: Вразливість небезпечного створення об'єктів у JSON (Додаткове виправлення)</a><br>2020-03-19</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2019/10/01/webrick-regexp-digestauth-dos-cve-2019-16201/">CVE-2019-16201: Вразливість Regular Expression Denial of Service модуля Digest access authentication WEBrick</a><br>2019-10-01</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2019/10/01/nul-injection-file-fnmatch-cve-2019-15845/">CVE-2019-15845: Вразливість ін'єкції NUL File.fnmatch та File.fnmatch?</a><br>2019-10-01</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2019/10/01/http-response-splitting-in-webrick-cve-2019-16254/">CVE-2019-16254: HTTP response splitting в WEBrick (Додаткове виправлення)</a><br>2019-10-01</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2019/10/01/code-injection-shell-test-cve-2019-16255/">CVE-2019-16255: Вразливість ін'єкції коду Shell#[] та Shell#test</a><br>2019-10-01</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2019/08/28/multiple-jquery-vulnerabilities-in-rdoc/">Множинні вразливості jQuery в RDoc</a><br>2019-08-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2019/03/05/multiple-vulnerabilities-in-rubygems/">Множинні вразливості в RubyGems</a><br>2019-03-05</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/10/17/openssl-x509-name-equality-check-does-not-work-correctly-cve-2018-16395/">CVE-2018-16395: Перевірка рівності OpenSSL::X509::Name працює неправильно</a><br>2018-10-17</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/10/17/not-propagated-taint-flag-in-some-formats-of-pack-cve-2018-16396/">CVE-2018-16396: Прапорці tainted не поширюються в Array#pack та String#unpack з деякими директивами</a><br>2018-10-17</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/03/28/unintentional-file-and-directory-creation-with-directory-traversal-cve-2018-6914/">CVE-2018-6914: Ненавмисне створення файлу та директорії з обходом директорії в tempfile та tmpdir</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/03/28/poisoned-nul-byte-unixsocket-cve-2018-8779/">CVE-2018-8779: Ненавмисне створення сокету через отруєний NUL байт в UNIXServer та UNIXSocket</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/03/28/poisoned-nul-byte-dir-cve-2018-8780/">CVE-2018-8780: Ненавмисний обхід директорії через отруєний NUL байт в Dir</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/03/28/large-request-dos-in-webrick-cve-2018-8777/">CVE-2018-8777: DoS великим запитом в WEBrick</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/03/28/http-response-splitting-in-webrick-cve-2017-17742/">CVE-2017-17742: Розділення HTTP відповіді в WEBrick</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/03/28/buffer-under-read-unpack-cve-2018-8778/">CVE-2018-8778: Недочитування буфера в String#unpack</a><br>2018-03-28</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2018/02/17/multiple-vulnerabilities-in-rubygems/">Множинні вразливості в RubyGems</a><br>2018-02-17</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2017/12/14/net-ftp-command-injection-cve-2017-17405/">CVE-2017-17405: Вразливість ін'єкції команди в Net::FTP</a><br>2017-12-14</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2017/09/14/webrick-basic-auth-escape-sequence-injection-cve-2017-10784/">CVE-2017-10784: Вразливість ін'єкції escape послідовності в Basic аутентифікації WEBrick</a><br>2017-09-14</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2017/09/14/sprintf-buffer-underrun-cve-2017-0898/">CVE-2017-0898: Вразливість недоповнення буфера в Kernel.sprintf</a><br>2017-09-14</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2017/09/14/openssl-asn1-buffer-underrun-cve-2017-14033/">CVE-2017-14033: Вразливість недоповнення буфера в декодуванні OpenSSL ASN1</a><br>2017-09-14</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2017/09/14/json-heap-exposure-cve-2017-14064/">CVE-2017-14064: Вразливість викриття купи в генерації JSON</a><br>2017-09-14</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2017/08/29/multiple-vulnerabilities-in-rubygems/">Множинні вразливості в RubyGems</a><br>2017-08-29</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2015/12/16/unsafe-tainted-string-usage-in-fiddle-and-dl-cve-2015-7551/">CVE-2015-7551: Небезпечне використання tainted рядка в Fiddle та DL</a><br>2015-12-16</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2015/04/13/ruby-openssl-hostname-matching-vulnerability/">CVE-2015-1855: Перевірка імені хоста Ruby OpenSSL</a><br>2015-04-13</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2014/11/13/rexml-dos-cve-2014-8090/">CVE-2014-8090: Ще одна відмова в обслуговуванні розширення XML</a><br>2014-11-13</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2014/10/27/rexml-dos-cve-2014-8080/">CVE-2014-8080: Відмова в обслуговуванні розширення XML</a><br>2014-10-27</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2014/10/27/changing-default-settings-of-ext-openssl/">Змінено налаштування за замовчуванням ext/openssl</a><br>2014-10-27</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2014/05/09/dispute-of-vulnerability-cve-2014-2734/">Суперечка щодо вразливості CVE-2014-2734</a><br>2014-05-09</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2014/04/10/severe-openssl-vulnerability/">Серйозна вразливість OpenSSL у розширенні TLS Heartbeat (CVE-2014-0160)</a><br>2014-04-10</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2014/03/29/heap-overflow-in-yaml-uri-escape-parsing-cve-2014-2525/">Переповнення купи при парсингу екранування URI YAML (CVE-2014-2525)</a><br>2014-03-29</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2013/11/22/heap-overflow-in-floating-point-parsing-cve-2013-4164/">Переповнення купи при парсингу чисел з плаваючою комою (CVE-2013-4164)</a><br>2013-11-22</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2013/06/27/hostname-check-bypassing-vulnerability-in-openssl-client-cve-2013-4073/">Вразливість обходу перевірки імені хоста в SSL клієнті (CVE-2013-4073)</a><br>2013-06-27</li>

  <li><a href="/https/www.ruby-lang.org/uk/news/2013/05/14/taint-bypass-dl-fiddle-cve-2013-2065/">Обхід таїнтування об'єкта в DL та Fiddle в Ruby (CVE-2013-2065)</a><br>2013-05-14</li>

</ul>


Більше відомих проблем:

* [DoS-вразливість через розширення сутностей у REXML (XML bomb,
  CVE-2013-1821)][1]
  опубліковано 22 лютого 2013.
* [Вразливість DoS і небезпечне створення об’єктів у JSON
  (CVE-2013-0269)][2]
  опубліковано 22 лютого 2013.
* [XSS-експлойт документації RDoc, згенерованої rdoc
  (CVE-2013-0256)][3]
  опубліковано 6 лютого 2013.
* [DoS-вразливість hash-flooding для Ruby 1.9 (CVE-2012-5371)][4]
  опубліковано 10 листопада 2012.
* [Ненавмисне створення файлів через вставку некоректного NUL-символу
  (CVE-2012-4522)][5]
  опубліковано 12 жовтня 2012.
* [Вразливість обходу $SAFE у Exception#to_s / NameError#to_s
  (CVE-2012-4464, CVE-2012-4466)][6]
  опубліковано 12 жовтня 2012.
* [Виправлення безпеки RubyGems: збій перевірки SSL-сервера для віддаленого
  репозиторію][7] опубліковано 20 квітня 2012.
* [Виправлення безпеки модуля Ruby OpenSSL: дозволити розділення 0/n як
  захист від атаки TLS BEAST][8]
  опубліковано 16 лютого 2012.
* [Виявлено DoS-атаку на алгоритм хешування Ruby
  (CVE-2011-4815)][9]
  опубліковано 28 грудня 2011.
* [Методи Exception можуть обходити $SAFE][10]
  опубліковано 18 лютого 2011.
* [FileUtils вразливий до атак на гонку символічних посилань][11]
  опубліковано 18 лютого 2011.
* [XSS у WEBrick (CVE-2010-0541)][12]
  опубліковано 16 серпня 2010.
* [Переповнення буфера в ARGF.inplace_mode=][13]
  опубліковано 2 липня 2010.
* [WEBrick має вразливість ін’єкції escape-послідовностей][14]
  опубліковано 10 січня 2010.
* [Heap overflow у String (CVE-2009-4124)][15]
  опубліковано 7 грудня 2009.
* [DoS-вразливість у
  BigDecimal](/en/news/2009/06/09/dos-vulnerability-in-bigdecimal/)
  опубліковано 9 червня 2009.
* [DoS-вразливість у
  REXML](/en/news/2008/08/23/dos-vulnerability-in-rexml/)
  опубліковано 23 серпня 2008.
* [Кілька вразливостей у
  Ruby](/en/news/2008/08/08/multiple-vulnerabilities-in-ruby/)
  опубліковано 8 серпня 2008.
* [Вразливості виконання довільного коду](/en/news/2008/06/20/arbitrary-code-execution-vulnerabilities/)
  опубліковано 20 червня 2008.
* [Вразливість доступу до файлів у
  WEBrick](/en/news/2008/03/03/webrick-file-access-vulnerability/)
  опубліковано 3 березня 2008.
* [Вразливість Net::HTTPS](/en/news/2007/10/04/net-https-vulnerability/)
  опубліковано 4 жовтня 2007.
* [Ще одна DoS-вразливість у бібліотеці
  CGI](/en/news/2006/12/04/another-dos-vulnerability-in-cgi-library/)
  опубліковано 4 грудня 2006.
* [DoS-вразливість у бібліотеці CGI (CVE-2006-5467)](/en/news/2006/11/03/CVE-2006-5467/)
  опубліковано 3 листопада 2006.
* [Вразливість Ruby у налаштуваннях рівня
  safe](/en/news/2005/10/03/ruby-vulnerability-in-the-safe-level-settings/)
  опубліковано 2 жовтня 2005.



[1]: /en/news/2013/02/22/rexml-dos-2013-02-22/
[2]: /en/news/2013/02/22/json-dos-cve-2013-0269/
[3]: /en/news/2013/02/06/rdoc-xss-cve-2013-0256/
[4]: /en/news/2012/11/09/ruby19-hashdos-cve-2012-5371/
[5]: /en/news/2012/10/12/poisoned-NUL-byte-vulnerability/
[6]: /en/news/2012/10/12/cve-2012-4464-cve-2012-4466/
[7]: /en/news/2012/04/20/ruby-1-9-3-p194-is-released/
[8]: /en/news/2012/02/16/security-fix-for-ruby-openssl-module/
[9]: /en/news/2011/12/28/denial-of-service-attack-was-found-for-rubys-hash-algorithm-cve-2011-4815/
[10]: /en/news/2011/02/18/exception-methods-can-bypass-safe/
[11]: /en/news/2011/02/18/fileutils-is-vulnerable-to-symlink-race-attacks/
[12]: /en/news/2010/08/16/xss-in-webrick-cve-2010-0541/
[13]: /en/news/2010/07/02/ruby-1-9-1-p429-is-released/
[14]: /en/news/2010/01/10/webrick-escape-sequence-injection/
[15]: /en/news/2009/12/07/heap-overflow-in-string/
