CVE-2026-33167

Action Pack is a Rubygem for building web applications on the Rails framework. In versions on the 8.1 branch prior to 8.1.2.1, the debug exceptions page does not properly escape exception messages. A carefully crafted exception message could inject arbitrary HTML and JavaScript into the page, leading to XSS. This affects applications with detailed exception pages enabled (`config.consider_all_requests_local = true`), which is the default in development. Version 8.1.2.1 contains a patch.
CVSS

No CVSS.

Configurations

No configuration.

History

17 Jun 2026, 10:37

Type Values Removed Values Added
Summary
  • (es) Action Pack es una Rubygem para construir aplicaciones web en el framework de Rails. En versiones de la rama 8.1 anteriores a la 8.1.2.1, la página de excepciones de depuración no escapa correctamente los mensajes de excepción. Un mensaje de excepción cuidadosamente elaborado podría inyectar HTML y JavaScript arbitrarios en la página, lo que lleva a XSS. Esto afecta a las aplicaciones con páginas de excepción detalladas habilitadas (`config.consider_all_requests_local = true`), lo cual es el valor predeterminado en desarrollo. La versión 8.1.2.1 contiene un parche.

23 Mar 2026, 23:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-23 23:17

Updated : 2026-06-17 10:37


NVD link : CVE-2026-33167

Mitre link : CVE-2026-33167

CVE.ORG link : CVE-2026-33167


JSON object : View

Products Affected

No product.

CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')