T1190

Exploit Public-Facing Application

discovered 2026-09-18

Gems published to RubyGems carried a .yardopts file whose '--load <path>' directive is applied as a CLI argument during RubyDoc.info's automated YARD documentation build, executing an attacker-supplied Ruby script (evil.rb, hack.rb, ssrf.rb, inject.rb, exploit.rb) on RubyDoc's own infrastructure and network egress. Over 100 packages in the campaign used this path. Confirmed exact syntax in [email protected]: '--load ./evil.rb'.

View on MITRE ATT&CK

Seen in packages

Campaigns