Aller au contenu
Développeur Full Stack
, ,

Kobako : évasion critique de la sandbox mruby

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Kobako présente une évasion de sandbox permettant à un script mruby invité d’exécuter du Ruby dans le processus hôte. Les versions 0.1.0 à 0.9.0 sont concernées ; mettez à niveau vers 0.9.1 ou ultérieure.

Ruby
IdentifiantCVE-2026-55107
GravitéCritique
Exploitationnon connue / non déterminée
Correctif0.9.1

Source : NVD — CVE-2026-55107

Analyse technique

L’exécution de Ruby dans le processus hôte compromet l’isolation prévue pour les scripts non fiables. Score CVSS indiqué dans le candidat : 10.0 ; vecteur non fourni.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-30 à 18:18:37.550Z, soit 2026-09-30T20:18:37.550+02:00, dans la période demandée. Une source consultée rapporte toutefois une publication antérieure de l’avis, le 2026-08-18 ; l’événement retenu ici est la publication NVD indiquée par le candidat, et non une première divulgation présumée.
ImpactUn script invité peut sortir de la sandbox et exécuter du code Ruby dans le processus hôte.
Versions affectées0.1.0 à 0.9.0
Version corrigée0.9.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10.0
Publication2026-09-30T20:18:37.550+02:00
Mise à jour2026-09-30T22:17:32.923+02:00

Action recommandée

Mettre à niveau Kobako vers la version 0.9.1 ou ultérieure avant d’exécuter des scripts non fiables dans la sandbox.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :