FixVibe

// أبحاث الثغرات

أبحاث الثغرات لمواقع وتطبيقات مبنية بالذكاء الاصطناعي.

ملاحظات مدعومة بالمصادر حول الثغرات المهمة لتطبيقات الويب التي ينتجها الذكاء الاصطناعي، وحزم BaaS، وحزم الواجهة الأمامية، والمصادقة، وأمان التبعيات.

20
منشور
20
تطابقات
أحدث الأبحاثcritical

حقن الوسائط في حزمة npm ‏mcp-server-kubernetes قد يكشف بيانات اعتماد المجموعة

CVE-2026-61459 ثغرة Critical لحقن الوسائط في حزمة Node.js على npm ‏mcp-server-kubernetes قبل 3.9.0. يغطيها FixVibe بتنبيه مستودع عالي الشدة ومستند إلى الإصدار، ويستبعد عمدًا توزيعة PyPI غير المرتبطة التي تحمل الاسم نفسه.

قراءة المقال

كل الأبحاث

20 مقال

highAug 22, 2026

SSRF وتضمين الملفات أثناء التوليد في Microsoft Kiota ‏(CVE-2026-59867)

يمكن لإصدارات Microsoft Kiota الأقدم من 1.29.1 والإصدارات من 1.30.0 حتى 1.32.4 اتباع مراجع OpenAPI خارجية غير مقيّدة أثناء توليد العميل. إذا عالج مطوّر أو مهمة CI وصفًا يمكن للمهاجم التأثير فيه، فقد يرسل مضيف البناء طلبات إلى الشبكة الداخلية أو يقرأ ملفات محلية. يغطي FixVibe هذه المشكلة كتنبيه مستند إلى إصدار تبعية في المستودع؛ ولا يدّعي أن Kiota قد شُغّل أو أن الاستغلال قد حدث.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
عرض البحث
mediumAug 3, 2026

<strong>ثغرة XSS مخزنة في مثبت osTicket (CVE-2019-14750)</strong>

تتضمن إصدارات osTicket القديمة XSS مخزنة في مسار التثبيت. يحدد FixVibe أدلة مصدرية في مستودعات GitHub المصرح بها دون تنفيذ شفرة المتصفح.

CVE-2019-14750CWE-79
عرض البحث
criticalAug 3, 2026

9router مفقود التفويض وإدخال أوامر نظام التشغيل (CVE-2026-59800)

تحدد الإرشادات التي تمت مراجعتها الترخيص المفقود وإدخال أوامر نظام التشغيل في إصدارات 9router قبل 0.4.44. تُبلغ عمليات فحص الريبو FixVibe GitHub الآن عن تحذير إصدار عالي الخطورة عند تأثر دليل تبعية المستودع، دون الادعاء بأن الحزمة منشورة أو قابلة للوصول أو قابلة للاستغلال.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
عرض البحث
highJul 25, 2026

اختراق حاوية runc عبر تسرب واصف الملف (CVE-2024-21626)

CVE-2024-21626 هو تسرب واصف ملف runc عالي الخطورة يمكن أن يسمح للصور الضارة أو عمليات الحاوية بالوصول إلى نظام الملفات المضيف. تقوم عمليات فحص FixVibe الآن بوضع علامة على تكوين دليل عمل الحاوية المرتبط بحالة الاختراق مع فصل دليل المصدر بوضوح عن إمكانية استغلال وقت التشغيل المنشور.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
عرض البحث
criticalJul 25, 2026

تجاوز المصادقة في نقاط نهاية مهمة MLflow (CVE-2026-0545)

CVE-2026-0545 هو عيب في حدود مصادقة MLflow يؤثر على مسارات مهمة FastAPI عند تمكين المصادقة الأساسية وتنفيذ المهمة. يغطي FixVibe الآن هذا التعرض من خلال فحص نشط تم التحقق منه للقراءة فقط يؤكد حدود المصادقة المفقودة دون إدراج المهام أو قراءتها أو إرسالها أو تنفيذها أو البحث عنها أو إلغائها.

CVE-2026-0545CWE-306
عرض البحث
highJul 25, 2026

CVE-2025-56005: خطر إلغاء التسلسل غير الآمن المتنازع عليه في PLY

يمكن لبناء المحلل اللغوي PLY الاشتراك في تحميل جداول المحلل اللغوي من خلال Python Pickle. يصبح ذلك خطرًا لتنفيذ التعليمات البرمجية فقط عندما يتمكن ممثل أقل ثقة من التأثير على ملف المخلل الموجود أو مساره. CVE-2025-56005 محل نزاع، لذلك أبلغت FixVibe عن تكوين المستودع الصريح كمشكلة محتملة بدلاً من التعامل مع مطالبة RCE الحرجة الأصلية كما تم إثباتها.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
عرض البحث
highJul 20, 2026

Next.js WebSocket SSRF الضعف (CVE-2026-44578)

CVE-2026-44578 عبارة عن ثغرة أمنية شديدة الخطورة لتزوير الطلب من جانب الخادم وتؤثر على التطبيقات ذاتية الاستضافة التي تستخدم البرامج المضمنة Next.js الخادم. Vercel-hosted لا تتأثر عمليات النشر. FixVibe الآن تقارير الأدلة التبعية المتضررة في أذن GitHub يتم فحص المستودع باعتباره استشاريًا يعتمد على الإصدار، وليس دليلاً على الاستغلال المباشر.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
عرض البحث
highJul 20, 2026

الشرطي NGINX HTTP/2 وgRPC تجاوز سعة المخزن المؤقت للوكيل (CVE-2026-42055)

CVE-2026-42055 عبارة عن تجاوز سعة المخزن المؤقت المشروط القائم على الكومة في NGINX HTTP/2 وgRPC الوكيل الأولي. حصل F5 على درجة 8.1 عالية ضمن CVSS v3.1، بينما صنفه nginx.org على أنه متوسط. يتطلب الاستغلال العديد من متطلبات التكوين غير الشائعة، بما في ذلك المخازن المؤقتة ذات الحجم الكبير لرأس العميل؛ إعادة تشغيل العامل هو التأثير المباشر الموثق، ويتطلب تنفيذ التعليمات البرمجية أيضًا تعطيل ASLR أو تجاوزه. تُبلغ FixVibe عن دليل مستودع متحفظ لعمليات نشر حاوية NGINX مفتوحة المصدر الرسمية المتأثرة ولا تقدم إثباتًا نشطًا خطيرًا.

CVE-2026-42055CWE-122CWE-787
عرض البحث
criticalJul 20, 2026

نصيحة RCE لمعالجة الفيديو vLLM (CVE-2026-22778)

يؤثر CVE-2026-22778 على إصدارات vLLM من 0.8.3 إلى 0.14.0 عندما يخدم النشر نموذجًا قادرًا على تشغيل الفيديو ويعالج إدخال الفيديو الذي يتحكم فيه المهاجم. vLLM 0.14.1 يعمل على إصلاح المشكلة. يُبلغ FixVibe عن دليل تبعية المستودع الآمن، وليس تأكيدًا مباشرًا لاستغلال الثغرات.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
عرض البحث
criticalJul 20, 2026

المصادقة المسبقة للواجهة الخلفية لـ ChromaDB Python RCE (CVE-2026-45829)

يؤثر CVE-2026-45829 على ChromaDB's optional Python FastAPI backend عندما تتم معالجة تكوين التضمين الذي يتحكم فيه المهاجم قبل التفويض. لا تتأثر الواجهة الأمامية الافتراضية لـ Rust.

CVE-2026-45829CWE-94CWE-502
عرض البحث
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
عرض البحث
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
عرض البحث
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
عرض البحث
criticalMay 15, 2026

حقن SQL في المحتوى الخفي API (CVE-2026-26980)

تحتوي إصدارات Ghost من 3.24.0 إلى 6.19.0 على ثغرة أمنية خطيرة في حقن SQL في المحتوى API. يسمح هذا للمهاجمين غير المصادقين بتنفيذ أوامر SQL عشوائية، مما قد يؤدي إلى سرقة البيانات أو إجراء تعديلات غير مصرح بها.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
عرض البحث
mediumMay 15, 2026

Next.js التكوين الخاطئ لرأس الأمان في next.config.js

تكون تطبيقات Next.js التي تستخدم next.config.js لإدارة الرأس عرضة للثغرات الأمنية إذا كانت أنماط مطابقة المسار غير دقيقة. يستكشف هذا البحث كيف تؤدي التكوينات الخاطئة لأحرف البدل والتعبير العادي إلى فقدان رؤوس الأمان على المسارات الحساسة وكيفية تقوية التكوين.

CWE-1021CWE-200
عرض البحث
highMay 15, 2026

اكتشاف نقاط الضعف في البرمجة النصية عبر المواقع (XSS) ومنعها

تحدث البرمجة النصية عبر المواقع (XSS) عندما يتضمن أحد التطبيقات بيانات غير موثوق بها في صفحة ويب دون التحقق من الصحة أو التشفير بشكل صحيح. يتيح ذلك للمهاجمين تنفيذ نصوص برمجية ضارة في متصفح الضحية، مما يؤدي إلى اختطاف الجلسة، واتخاذ إجراءات غير مصرح بها، والكشف عن البيانات الحساسة.

CWE-79
عرض البحث
criticalMay 15, 2026

حقن LiteLLM Proxy SQL (CVE-2026-42208)

تسمح الثغرة الأمنية الحرجة لحقن SQL (CVE-2026-42208) في مكون الوكيل الخاص بـ LiteLLM للمهاجمين بتجاوز المصادقة أو الوصول إلى معلومات قاعدة البيانات الحساسة من خلال استغلال عملية التحقق من مفتاح API.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
عرض البحث
highMay 15, 2026

أمان JWT: مخاطر الرموز المميزة غير المضمونة والتحقق من صحة المطالبة المفقودة

توفر JSON Web Tokens (JWTs) معيارًا لنقل المطالبات، لكن الأمان يعتمد على التحقق الصارم من الصحة. يسمح الفشل في التحقق من التوقيعات أو أوقات انتهاء الصلاحية أو الجماهير المقصودة للمهاجمين بتجاوز المصادقة أو إعادة تشغيل الرموز المميزة.

CWE-347CWE-287CWE-613
عرض البحث
mediumMay 13, 2026

قائمة التحقق من الأمان API: 12 شيئًا يجب التحقق منها قبل البث المباشر

تعد واجهات برمجة التطبيقات (API) العمود الفقري لتطبيقات الويب الحديثة ولكنها غالبًا ما تفتقر إلى الدقة الأمنية للواجهات الأمامية التقليدية. توضح هذه المقالة البحثية قائمة مرجعية أساسية لتأمين واجهات برمجة التطبيقات (APIs)، مع التركيز على التحكم في الوصول، وتحديد المعدل، ومشاركة الموارد عبر الأصل (CORS) لمنع خروقات البيانات وإساءة استخدام الخدمة.

CWE-285CWE-799CWE-942
عرض البحث
أبحاث الثغرات لمواقع وتطبيقات مبنية بالذكاء الاصطناعي · FixVibe