FixVibe

// schwachstellenforschung

Schwachstellenforschung für KI-gestützte Websites und Apps.

Quellengestützte Notizen zu Schwachstellen, die für KI-generierte Web-Apps, BaaS-Stacks, Frontend-Bundles, Authentifizierung und Abhängigkeitssicherheit relevant sind.

Forschungsartikel fassen Trends zur öffentlichen Verwundbarkeit zusammen. Die Scanabdeckung wird nur beschrieben, wenn bereits eine FixVibe-Prüfung verfügbar ist.
60
veröffentlicht
60
live-checks
60
treffer
Neueste ForschungGedeckt durch FixVibehigh

runc Container-Ausbruch durch Dateideskriptorleck (CVE-2024-21626)

CVE-2024-21626 ist ein runc-Dateideskriptorleck mit hohem Schweregrad, das dazu führen kann, dass bösartige Bilder oder Containerprozesse das Host-Dateisystem erreichen. FixVibe-Repo-Scans kennzeichnen jetzt die mit der Breakout-Bedingung verbundene Container-Arbeitsverzeichniskonfiguration und trennen gleichzeitig klar die Quellbeweise von der Ausnutzbarkeit der bereitgestellten Laufzeit.

Artikel lesen

Gesamte Forschung

60 Artikel

Gedeckt durch FixVibecriticalJul 25, 2026

Authentifizierungsumgehung in MLflow-Job-Endpunkten (CVE-2026-0545)

CVE-2026-0545 ist ein MLflow-Authentifizierungsgrenzfehler, der sich auf FastAPI-Jobrouten auswirkt, wenn Basic Auth und Jobausführung aktiviert sind. FixVibe deckt dieses Risiko jetzt mit einer verifizierten, schreibgeschützten aktiven Prüfung ab, die die fehlende Authentifizierungsgrenze bestätigt, ohne Jobs aufzulisten, zu lesen, zu senden, auszuführen, zu suchen oder abzubrechen.

CVE-2026-0545CWE-306
Forschung ansehen
Gedeckt durch FixVibehighJul 25, 2026

CVE-2025-56005: Umstrittenes unsicheres Deserialisierungsrisiko in PLY

Die PLY-Parser-Konstruktion kann das Laden von Parser-Tabellen über Python Pickle aktivieren. Dies wird nur dann zu einem Risiko für die Codeausführung, wenn ein weniger vertrauenswürdiger Akteur Einfluss auf die vorhandene Pickle-Datei oder deren Pfad nehmen kann. CVE-2025-56005 ist umstritten, daher meldet FixVibe die explizite Repository-Konfiguration als wahrscheinliches Problem, anstatt die ursprüngliche kritische RCE-Behauptung als bewiesen zu betrachten.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Forschung ansehen
Gedeckt durch FixVibehighJul 20, 2026

Next.js WebSocket SSRF Verletzlichkeit (CVE-2026-44578)

CVE-2026-44578 ist eine hochgradige serverseitige Anforderungsfälschung-Schwachstelle, die sich auf selbst gehostete Anwendungen auswirkt, die die integrierte Funktion verwenden Next.js Server. Vercel-hosted Bereitstellungen sind nicht betroffen. FixVibe Meldet jetzt betroffene Suchtnachweise in autorisierter Form GitHub Repository-Scans dienen als versionbasierter Hinweis und nicht als Beweis für eine Live-Ausnutzung.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Forschung ansehen
Gedeckt durch FixVibehighJul 20, 2026

Apache ActiveMQ Artemis Ressourcenverbrauch-Denial-of-Service (CVE-2022-23913)

CVE-2022-23913 ist ein hoher Schweregrad Apache ActiveMQ Artemis Verfügbarkeitsproblem mit unkontrolliertem Speicherverbrauch. FixVibe jetzt Berichte betroffen org.apache.activemq:artemis-core-client Abhängigkeitsnachweise in autorisierten Repository-Scans, ohne eine Verbindung zu Brokern herzustellen oder einen Denial-of-Service zu versuchen.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88x
Forschung ansehen
Gedeckt durch FixVibehighJul 20, 2026

Bedingter NGINX HTTP/2- und gRPC-Proxy-Pufferüberlauf (CVE-2026-42055)

CVE-2026-42055 ist ein bedingter Heap-basierter Pufferüberlauf im NGINX HTTP/2- und gRPC-Upstream-Proxying. F5 bewertet es unter CVSS v3.1 mit 8,1 hoch, während nginx.org es als mittel einstuft. Für die Ausnutzung sind mehrere ungewöhnliche Konfigurationsvoraussetzungen erforderlich, darunter übergroße Client-Header-Puffer; Der Neustart des Workers ist die direkte dokumentierte Auswirkung, und für die Codeausführung muss ASLR zusätzlich deaktiviert oder umgangen werden. FixVibe meldet konservative Repository-Beweise für betroffene offizielle NGINX-Open-Source-Containerbereitstellungen und führt keine gefährlichen aktiven Beweise durch.

CVE-2026-42055CWE-122CWE-787
Forschung ansehen
Gedeckt durch FixVibecriticalJul 20, 2026

vLLM-Videoverarbeitungs-RCE-Beratung (CVE-2026-22778)

CVE-2026-22778 betrifft vLLM-Versionen von 0.8.3 bis 0.14.0, wenn eine Bereitstellung ein videofähiges Modell bereitstellt und von Angreifern kontrollierte Videoeingaben verarbeitet. vLLM 0.14.1 behebt das Problem. FixVibe meldet sichere Repository-Abhängigkeitsnachweise, keine Live-Exploit-Bestätigung.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Forschung ansehen
Gedeckt durch FixVibecriticalJul 20, 2026

ChromaDB Python Backend Vorauthentifizierung RCE (CVE-2026-45829)

CVE-2026-45829 betrifft ChromaDB's optional Python FastAPI backend, wenn die vom Angreifer kontrollierte Einbettungskonfiguration vor der Autorisierung verarbeitet wird. Das Standard-Rust-Frontend ist nicht betroffen.

CVE-2026-45829CWE-94CWE-502
Forschung ansehen
Gedeckt durch FixVibehighJun 11, 2026

Mbed TLS Double-Free Vulnerability (CVE-2021-44732)

CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.

CVE-2021-44732GHSA-7g56-f7p4-fmcqCWE-415
Forschung ansehen
Gedeckt durch FixVibecriticalJun 10, 2026

Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)

Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.

CVE-2016-9369CWE-287CWE-306
Forschung ansehen
Gedeckt durch FixVibecriticalJun 10, 2026

Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)

FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.

CVE-2018-7790CWE-294
Forschung ansehen
Gedeckt durch FixVibecriticalJun 10, 2026

Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)

GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.

CVE-2025-34291GHSA-577h-p2hh-v4mvCWE-346
Forschung ansehen
Gedeckt durch FixVibehighJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Forschung ansehen
Gedeckt durch FixVibecriticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Forschung ansehen
Gedeckt durch FixVibecriticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Forschung ansehen
Gedeckt durch FixVibehighJun 9, 2026

Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)

Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.

CVE-2021-25122GHSA-j39c-c8hj-x4j3CWE-200
Forschung ansehen
Gedeckt durch FixVibehighJun 4, 2026

Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0

CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.

CVE-2003-1567CWE-200
Forschung ansehen
Gedeckt durch FixVibecriticalJun 4, 2026

Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)

FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.

CVE-2017-14854CWE-119CWE-121
Forschung ansehen
Gedeckt durch FixVibehighJun 4, 2026

Microsoft ATL COM Initialization Advisory (CVE-2009-2493)

Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.

CVE-2009-2493CWE-264CWE-94
Forschung ansehen
Gedeckt durch FixVibehighJun 4, 2026

Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)

FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.

CVE-2026-34486GHSA-69r9-qgr7-g2wjCWE-311
Forschung ansehen
Schwachstellenforschung für KI-gestützte Websites und Apps. — FixVibe · FixVibe