// أبحاث الثغرات
أبحاث الثغرات لمواقع وتطبيقات مبنية بالذكاء الاصطناعي.
ملاحظات مدعومة بالمصادر حول الثغرات المهمة لتطبيقات الويب التي ينتجها الذكاء الاصطناعي، وحزم BaaS، وحزم الواجهة الأمامية، والمصادقة، وأمان التبعيات.
حقن الوسائط في حزمة npm mcp-server-kubernetes قد يكشف بيانات اعتماد المجموعة
CVE-2026-61459 ثغرة Critical لحقن الوسائط في حزمة Node.js على npm mcp-server-kubernetes قبل 3.9.0. يغطيها FixVibe بتنبيه مستودع عالي الشدة ومستند إلى الإصدار، ويستبعد عمدًا توزيعة PyPI غير المرتبطة التي تحمل الاسم نفسه.
كل الأبحاث
20 مقال
SSRF وتضمين الملفات أثناء التوليد في Microsoft Kiota (CVE-2026-59867)
يمكن لإصدارات Microsoft Kiota الأقدم من 1.29.1 والإصدارات من 1.30.0 حتى 1.32.4 اتباع مراجع OpenAPI خارجية غير مقيّدة أثناء توليد العميل. إذا عالج مطوّر أو مهمة CI وصفًا يمكن للمهاجم التأثير فيه، فقد يرسل مضيف البناء طلبات إلى الشبكة الداخلية أو يقرأ ملفات محلية. يغطي FixVibe هذه المشكلة كتنبيه مستند إلى إصدار تبعية في المستودع؛ ولا يدّعي أن Kiota قد شُغّل أو أن الاستغلال قد حدث.
<strong>ثغرة XSS مخزنة في مثبت osTicket (CVE-2019-14750)</strong>
تتضمن إصدارات osTicket القديمة XSS مخزنة في مسار التثبيت. يحدد FixVibe أدلة مصدرية في مستودعات GitHub المصرح بها دون تنفيذ شفرة المتصفح.
9router مفقود التفويض وإدخال أوامر نظام التشغيل (CVE-2026-59800)
تحدد الإرشادات التي تمت مراجعتها الترخيص المفقود وإدخال أوامر نظام التشغيل في إصدارات 9router قبل 0.4.44. تُبلغ عمليات فحص الريبو FixVibe GitHub الآن عن تحذير إصدار عالي الخطورة عند تأثر دليل تبعية المستودع، دون الادعاء بأن الحزمة منشورة أو قابلة للوصول أو قابلة للاستغلال.
اختراق حاوية runc عبر تسرب واصف الملف (CVE-2024-21626)
CVE-2024-21626 هو تسرب واصف ملف runc عالي الخطورة يمكن أن يسمح للصور الضارة أو عمليات الحاوية بالوصول إلى نظام الملفات المضيف. تقوم عمليات فحص FixVibe الآن بوضع علامة على تكوين دليل عمل الحاوية المرتبط بحالة الاختراق مع فصل دليل المصدر بوضوح عن إمكانية استغلال وقت التشغيل المنشور.
تجاوز المصادقة في نقاط نهاية مهمة MLflow (CVE-2026-0545)
CVE-2026-0545 هو عيب في حدود مصادقة MLflow يؤثر على مسارات مهمة FastAPI عند تمكين المصادقة الأساسية وتنفيذ المهمة. يغطي FixVibe الآن هذا التعرض من خلال فحص نشط تم التحقق منه للقراءة فقط يؤكد حدود المصادقة المفقودة دون إدراج المهام أو قراءتها أو إرسالها أو تنفيذها أو البحث عنها أو إلغائها.
CVE-2025-56005: خطر إلغاء التسلسل غير الآمن المتنازع عليه في PLY
يمكن لبناء المحلل اللغوي PLY الاشتراك في تحميل جداول المحلل اللغوي من خلال Python Pickle. يصبح ذلك خطرًا لتنفيذ التعليمات البرمجية فقط عندما يتمكن ممثل أقل ثقة من التأثير على ملف المخلل الموجود أو مساره. CVE-2025-56005 محل نزاع، لذلك أبلغت FixVibe عن تكوين المستودع الصريح كمشكلة محتملة بدلاً من التعامل مع مطالبة RCE الحرجة الأصلية كما تم إثباتها.
Next.js WebSocket SSRF الضعف (CVE-2026-44578)
CVE-2026-44578 عبارة عن ثغرة أمنية شديدة الخطورة لتزوير الطلب من جانب الخادم وتؤثر على التطبيقات ذاتية الاستضافة التي تستخدم البرامج المضمنة Next.js الخادم. Vercel-hosted لا تتأثر عمليات النشر. FixVibe الآن تقارير الأدلة التبعية المتضررة في أذن GitHub يتم فحص المستودع باعتباره استشاريًا يعتمد على الإصدار، وليس دليلاً على الاستغلال المباشر.
الشرطي NGINX HTTP/2 وgRPC تجاوز سعة المخزن المؤقت للوكيل (CVE-2026-42055)
CVE-2026-42055 عبارة عن تجاوز سعة المخزن المؤقت المشروط القائم على الكومة في NGINX HTTP/2 وgRPC الوكيل الأولي. حصل F5 على درجة 8.1 عالية ضمن CVSS v3.1، بينما صنفه nginx.org على أنه متوسط. يتطلب الاستغلال العديد من متطلبات التكوين غير الشائعة، بما في ذلك المخازن المؤقتة ذات الحجم الكبير لرأس العميل؛ إعادة تشغيل العامل هو التأثير المباشر الموثق، ويتطلب تنفيذ التعليمات البرمجية أيضًا تعطيل ASLR أو تجاوزه. تُبلغ FixVibe عن دليل مستودع متحفظ لعمليات نشر حاوية NGINX مفتوحة المصدر الرسمية المتأثرة ولا تقدم إثباتًا نشطًا خطيرًا.
نصيحة RCE لمعالجة الفيديو vLLM (CVE-2026-22778)
يؤثر CVE-2026-22778 على إصدارات vLLM من 0.8.3 إلى 0.14.0 عندما يخدم النشر نموذجًا قادرًا على تشغيل الفيديو ويعالج إدخال الفيديو الذي يتحكم فيه المهاجم. vLLM 0.14.1 يعمل على إصلاح المشكلة. يُبلغ FixVibe عن دليل تبعية المستودع الآمن، وليس تأكيدًا مباشرًا لاستغلال الثغرات.
المصادقة المسبقة للواجهة الخلفية لـ ChromaDB Python RCE (CVE-2026-45829)
يؤثر CVE-2026-45829 على ChromaDB's optional Python FastAPI backend عندما تتم معالجة تكوين التضمين الذي يتحكم فيه المهاجم قبل التفويض. لا تتأثر الواجهة الأمامية الافتراضية لـ Rust.
PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)
FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.
Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)
The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.
Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)
NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.
حقن SQL في المحتوى الخفي API (CVE-2026-26980)
تحتوي إصدارات Ghost من 3.24.0 إلى 6.19.0 على ثغرة أمنية خطيرة في حقن SQL في المحتوى API. يسمح هذا للمهاجمين غير المصادقين بتنفيذ أوامر SQL عشوائية، مما قد يؤدي إلى سرقة البيانات أو إجراء تعديلات غير مصرح بها.
Next.js التكوين الخاطئ لرأس الأمان في next.config.js
تكون تطبيقات Next.js التي تستخدم next.config.js لإدارة الرأس عرضة للثغرات الأمنية إذا كانت أنماط مطابقة المسار غير دقيقة. يستكشف هذا البحث كيف تؤدي التكوينات الخاطئة لأحرف البدل والتعبير العادي إلى فقدان رؤوس الأمان على المسارات الحساسة وكيفية تقوية التكوين.
اكتشاف نقاط الضعف في البرمجة النصية عبر المواقع (XSS) ومنعها
تحدث البرمجة النصية عبر المواقع (XSS) عندما يتضمن أحد التطبيقات بيانات غير موثوق بها في صفحة ويب دون التحقق من الصحة أو التشفير بشكل صحيح. يتيح ذلك للمهاجمين تنفيذ نصوص برمجية ضارة في متصفح الضحية، مما يؤدي إلى اختطاف الجلسة، واتخاذ إجراءات غير مصرح بها، والكشف عن البيانات الحساسة.
حقن LiteLLM Proxy SQL (CVE-2026-42208)
تسمح الثغرة الأمنية الحرجة لحقن SQL (CVE-2026-42208) في مكون الوكيل الخاص بـ LiteLLM للمهاجمين بتجاوز المصادقة أو الوصول إلى معلومات قاعدة البيانات الحساسة من خلال استغلال عملية التحقق من مفتاح API.
أمان JWT: مخاطر الرموز المميزة غير المضمونة والتحقق من صحة المطالبة المفقودة
توفر JSON Web Tokens (JWTs) معيارًا لنقل المطالبات، لكن الأمان يعتمد على التحقق الصارم من الصحة. يسمح الفشل في التحقق من التوقيعات أو أوقات انتهاء الصلاحية أو الجماهير المقصودة للمهاجمين بتجاوز المصادقة أو إعادة تشغيل الرموز المميزة.
قائمة التحقق من الأمان API: 12 شيئًا يجب التحقق منها قبل البث المباشر
تعد واجهات برمجة التطبيقات (API) العمود الفقري لتطبيقات الويب الحديثة ولكنها غالبًا ما تفتقر إلى الدقة الأمنية للواجهات الأمامية التقليدية. توضح هذه المقالة البحثية قائمة مرجعية أساسية لتأمين واجهات برمجة التطبيقات (APIs)، مع التركيز على التحكم في الوصول، وتحديد المعدل، ومشاركة الموارد عبر الأصل (CORS) لمنع خروقات البيانات وإساءة استخدام الخدمة.
