CVE-2026-73331: Ruby Activerecord Sql Injection Interpolation

Dynamic value interpolated directly into SQL string literal in ActiveRecord query. Use parameterized queries with '?' placeholders and pass variable arguments separately.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Ruby
greprules fetch cve-2026-73331-ruby-activerecord-sql-injection-interpolation --engine opengrep

Description

Dynamic value interpolated directly into SQL string literal in ActiveRecord query. Use parameterized queries with '?' placeholders and pass variable arguments separately.