CVE-2026-54297: Ruby Unbounded Nested Params Decoding

Nested query parameter key parsing extracts subkeys via scanning and iterates over them without validating nesting depth ($SUBKEYS.length). Unbounded parameter depth processing can cause uncontrolled recursion or thread crash via SystemStackError.

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0Ruby
greprules fetch cve-2026-54297-ruby-unbounded-nested-params-decoding --engine opengrep

Description

Nested query parameter key parsing extracts subkeys via scanning and iterates over them without validating nesting depth ($SUBKEYS.length). Unbounded parameter depth processing can cause uncontrolled recursion or thread crash via SystemStackError.