{"id":"CVE-2021-41263","aliases":["GHSA-844m-cpr9-jcmh"],"url":"https://o3.security/vulnerability/CVE-2021-41263","summary":"Rails Multisite secure/signed cookies share secrets between sites in a multi-site application","details":"rails_multisite provides multi-db support for Rails applications. In affected versions this vulnerability impacts any Rails applications using `rails_multisite` alongside Rails' signed/encrypted cookies. Depending on how the application makes use of these cookies, it may be possible for an attacker to re-use cookies on different 'sites' within a multi-site Rails application. The issue has been patched in v4 of the `rails_multisite` gem. Note that this upgrade will invalidate all previous signed/encrypted cookies. The impact of this invalidation will vary based on the application architecture.","published":"2021-11-15T20:15:20.037Z","modified":"2026-07-09T11:23:52.869453Z","cvss":{"score":8.8,"severity":"HIGH","vector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H"},"epss":{"score":0.00608,"percentile":0.4633,"asOf":"2026-08-23"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"RubyGems","name":"rails_multisite","fixedVersion":"4.0.0"}],"fix":{"url":"https://github.com/discourse/rails_multisite/commit/c6785cdb5c9277dd2c5ac8d55180dd1ece440ed0","label":"discourse/rails_multisite@c6785cd"},"references":[{"type":"ADVISORY","url":"https://github.com/discourse/rails_multisite/security/advisories/GHSA-844m-cpr9-jcmh"},{"type":"FIX","url":"https://github.com/discourse/rails_multisite/commit/c6785cdb5c9277dd2c5ac8d55180dd1ece440ed0"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-09T11:23:52.869453Z"}}