
RubySec ➜ CVE-2026-33209 (avo): Avo has a XSS vulnerability on `return_to` param https://rubysec.com/advisories/CVE-2026-33209/
Post summary
The advisory announces an XSS flaw in Avo’s `return_to` parameter, but provides no PoC, exploit code, or patch detail.

