FixVibe

// أبحاث الثغرات

أبحاث الثغرات لمواقع وتطبيقات مبنية بالذكاء الاصطناعي.

ملاحظات مدعومة بالمصادر حول الثغرات المهمة لتطبيقات الويب التي ينتجها الذكاء الاصطناعي، وحزم BaaS، وحزم الواجهة الأمامية، والمصادقة، وأمان التبعيات.

تلخص المقالات البحثية اتجاهات الضعف العام. يتم وصف تغطية المسح فقط عندما يكون الشيك FixVibe متاحًا بالفعل.
60
منشور
60
فحوصات نشطة
60
تطابقات
أحدث الأبحاثمغطاة بـ FixVibehigh

اختراق حاوية runc عبر تسرب واصف الملف (CVE-2024-21626)

CVE-2024-21626 هو تسرب واصف ملف runc عالي الخطورة يمكن أن يسمح للصور الضارة أو عمليات الحاوية بالوصول إلى نظام الملفات المضيف. تقوم عمليات فحص FixVibe الآن بوضع علامة على تكوين دليل عمل الحاوية المرتبط بحالة الاختراق مع فصل دليل المصدر بوضوح عن إمكانية استغلال وقت التشغيل المنشور.

قراءة المقال

كل الأبحاث

60 مقال

مغطاة بـ FixVibecriticalJul 25, 2026

تجاوز المصادقة في نقاط نهاية مهمة MLflow (CVE-2026-0545)

CVE-2026-0545 هو عيب في حدود مصادقة MLflow يؤثر على مسارات مهمة FastAPI عند تمكين المصادقة الأساسية وتنفيذ المهمة. يغطي FixVibe الآن هذا التعرض من خلال فحص نشط تم التحقق منه للقراءة فقط يؤكد حدود المصادقة المفقودة دون إدراج المهام أو قراءتها أو إرسالها أو تنفيذها أو البحث عنها أو إلغائها.

CVE-2026-0545CWE-306
عرض البحث
مغطاة بـ FixVibehighJul 25, 2026

CVE-2025-56005: خطر إلغاء التسلسل غير الآمن المتنازع عليه في PLY

يمكن لبناء المحلل اللغوي PLY الاشتراك في تحميل جداول المحلل اللغوي من خلال Python Pickle. يصبح ذلك خطرًا لتنفيذ التعليمات البرمجية فقط عندما يتمكن ممثل أقل ثقة من التأثير على ملف المخلل الموجود أو مساره. CVE-2025-56005 محل نزاع، لذلك أبلغت FixVibe عن تكوين المستودع الصريح كمشكلة محتملة بدلاً من التعامل مع مطالبة RCE الحرجة الأصلية كما تم إثباتها.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
عرض البحث
مغطاة بـ FixVibehighJul 20, 2026

Next.js WebSocket SSRF الضعف (CVE-2026-44578)

CVE-2026-44578 عبارة عن ثغرة أمنية شديدة الخطورة لتزوير الطلب من جانب الخادم وتؤثر على التطبيقات ذاتية الاستضافة التي تستخدم البرامج المضمنة Next.js الخادم. Vercel-hosted لا تتأثر عمليات النشر. FixVibe الآن تقارير الأدلة التبعية المتضررة في أذن GitHub يتم فحص المستودع باعتباره استشاريًا يعتمد على الإصدار، وليس دليلاً على الاستغلال المباشر.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
عرض البحث
مغطاة بـ FixVibehighJul 20, 2026

Apache ActiveMQ Artemis رفض الخدمة لاستهلاك الموارد (CVE-2022-23913)

CVE-2022-23913 هي عالية الخطورة Apache ActiveMQ Artemis مشكلة التوفر التي تنطوي على استهلاك الذاكرة غير المنضبط. FixVibe التقارير الآن المتضررة org.apache.activemq:artemis-core-client أدلة التبعية في عمليات فحص المستودعات المعتمدة دون الاتصال بالوسطاء أو محاولة رفض الخدمة.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88x
عرض البحث
مغطاة بـ FixVibehighJul 20, 2026

الشرطي NGINX HTTP/2 وgRPC تجاوز سعة المخزن المؤقت للوكيل (CVE-2026-42055)

CVE-2026-42055 عبارة عن تجاوز سعة المخزن المؤقت المشروط القائم على الكومة في NGINX HTTP/2 وgRPC الوكيل الأولي. حصل F5 على درجة 8.1 عالية ضمن CVSS v3.1، بينما صنفه nginx.org على أنه متوسط. يتطلب الاستغلال العديد من متطلبات التكوين غير الشائعة، بما في ذلك المخازن المؤقتة ذات الحجم الكبير لرأس العميل؛ إعادة تشغيل العامل هو التأثير المباشر الموثق، ويتطلب تنفيذ التعليمات البرمجية أيضًا تعطيل ASLR أو تجاوزه. تُبلغ FixVibe عن دليل مستودع متحفظ لعمليات نشر حاوية NGINX مفتوحة المصدر الرسمية المتأثرة ولا تقدم إثباتًا نشطًا خطيرًا.

CVE-2026-42055CWE-122CWE-787
عرض البحث
مغطاة بـ FixVibecriticalJul 20, 2026

نصيحة RCE لمعالجة الفيديو vLLM (CVE-2026-22778)

يؤثر CVE-2026-22778 على إصدارات vLLM من 0.8.3 إلى 0.14.0 عندما يخدم النشر نموذجًا قادرًا على تشغيل الفيديو ويعالج إدخال الفيديو الذي يتحكم فيه المهاجم. vLLM 0.14.1 يعمل على إصلاح المشكلة. يُبلغ FixVibe عن دليل تبعية المستودع الآمن، وليس تأكيدًا مباشرًا لاستغلال الثغرات.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
عرض البحث
مغطاة بـ FixVibecriticalJul 20, 2026

المصادقة المسبقة للواجهة الخلفية لـ ChromaDB Python RCE (CVE-2026-45829)

يؤثر CVE-2026-45829 على ChromaDB's optional Python FastAPI backend عندما تتم معالجة تكوين التضمين الذي يتحكم فيه المهاجم قبل التفويض. لا تتأثر الواجهة الأمامية الافتراضية لـ Rust.

CVE-2026-45829CWE-94CWE-502
عرض البحث
مغطاة بـ FixVibehighJun 11, 2026

Mbed TLS Double-Free Vulnerability (CVE-2021-44732)

CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.

CVE-2021-44732GHSA-7g56-f7p4-fmcqCWE-415
عرض البحث
مغطاة بـ FixVibecriticalJun 10, 2026

Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)

Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.

CVE-2016-9369CWE-287CWE-306
عرض البحث
مغطاة بـ FixVibecriticalJun 10, 2026

Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)

FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.

CVE-2018-7790CWE-294
عرض البحث
مغطاة بـ FixVibecriticalJun 10, 2026

Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)

GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.

CVE-2025-34291GHSA-577h-p2hh-v4mvCWE-346
عرض البحث
مغطاة بـ FixVibehighJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
عرض البحث
مغطاة بـ FixVibecriticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
عرض البحث
مغطاة بـ FixVibecriticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
عرض البحث
مغطاة بـ FixVibehighJun 9, 2026

Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)

Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.

CVE-2021-25122GHSA-j39c-c8hj-x4j3CWE-200
عرض البحث
مغطاة بـ FixVibehighJun 4, 2026

Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0

CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.

CVE-2003-1567CWE-200
عرض البحث
مغطاة بـ FixVibecriticalJun 4, 2026

Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)

FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.

CVE-2017-14854CWE-119CWE-121
عرض البحث
مغطاة بـ FixVibehighJun 4, 2026

Microsoft ATL COM Initialization Advisory (CVE-2009-2493)

Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.

CVE-2009-2493CWE-264CWE-94
عرض البحث
مغطاة بـ FixVibehighJun 4, 2026

Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)

FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.

CVE-2026-34486GHSA-69r9-qgr7-g2wjCWE-311
عرض البحث