Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Shopify (CVE-2026-34060)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
31/03/2026
Última modificación:
01/04/2026

Descripción

Ruby LSP es una implementación del protocolo del servidor de lenguaje para Ruby. Antes de Shopify.ruby-lsp versión 0.10.2 y ruby-lsp versión 0.26.9, la configuración del espacio de trabajo de VS Code rubyLsp.branch se interpolaba sin sanitización en un Gemfile generado, permitiendo la ejecución arbitraria de código Ruby cuando un usuario abre un proyecto que contiene un archivo .vscode/settings.json malicioso. Este problema ha sido parcheado en Shopify.ruby-lsp versión 0.10.2 y ruby-lsp versión 0.26.9.