В Ruby Mechanize нашли утечку учётных данных при кросс-доменных редиректах
Уязвимость CVE-2026-107715 (CVSS 6.8) в библиотеке Ruby Mechanize до версии 2.14.1 позволяет передавать глобальные заголовки — токены Authorization и cookies — на сторонние хосты при кросс-доменных HTTP-редиректах. Есть PoC, патч вышел в версии 2.14.1.
- CVE-2026-107715: CVSS 6.8, тип CWE-200, вектор — сеть
- Затронуты версии Mechanize ниже 2.14.1, исправление в 2.14.1
- Глобальные заголовки Authorization и cookies утекают на чужой хост при редиректе
- Есть публичный PoC; в CISA KEV уязвимость не числится
Читать дальше
Безопасность