FixVibe

// schwachstellenforschung

Schwachstellenforschung für KI-gestützte Websites und Apps.

Quellengestützte Notizen zu Schwachstellen, die für KI-generierte Web-Apps, BaaS-Stacks, Frontend-Bundles, Authentifizierung und Abhängigkeitssicherheit relevant sind.

20
veröffentlicht
20
treffer
Neueste Forschungcritical

Argumentinjektion im npm-Paket mcp-server-kubernetes kann Cluster-Anmeldedaten offenlegen

CVE-2026-61459 ist eine Critical-Argumentinjektionslücke im Node.js/npm-Paket mcp-server-kubernetes vor 3.9.0. FixVibe deckt sie mit einem High eingestuften, versionsbasierten Repository-Advisory ab und schließt die unabhängige gleichnamige PyPI-Distribution bewusst aus.

Artikel lesen

Gesamte Forschung

20 Artikel

highAug 22, 2026

SSRF und Dateieinbindung bei der Generierung mit Microsoft Kiota (CVE-2026-59867)

Microsoft Kiota-Versionen vor 1.29.1 sowie Versionen von 1.30.0 bis einschließlich 1.32.4 können bei der Clientgenerierung uneingeschränkt externen OpenAPI-Referenzen folgen. Verarbeitet ein Entwickler oder ein CI-Job eine von einem Angreifer beeinflusste Beschreibung, kann der Build-Host Anfragen an interne Netzwerke senden oder lokale Dateien lesen. FixVibe deckt dies als versionsbasierten Hinweis zu Repository-Abhängigkeiten ab; es wird weder behauptet, dass Kiota ausgeführt wurde, noch dass eine Ausnutzung stattgefunden hat.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
Forschung ansehen
mediumAug 3, 2026

<strong>Gespeichertes XSS im osTicket-Installationsskript (CVE-2019-14750)</strong>

Ältere osTicket-Releases enthalten gespeichertes XSS im Installationsablauf. FixVibe findet Quellcode-Belege in autorisierten GitHub-Repositorys, ohne Browsercode auszuführen.

CVE-2019-14750CWE-79
Forschung ansehen
criticalAug 3, 2026

9router Fehlende Autorisierung und Betriebssystembefehlsinjektion (CVE-2026-59800)

Überprüfte Hinweise identifizieren fehlende Autorisierung und Betriebssystembefehlsinjektion in 9router-Versionen vor 0.4.44. FixVibe GitHub-Repo-Scans melden jetzt eine Versionswarnung mit hohem Schweregrad, wenn Repository-Abhängigkeitsnachweise betroffen sind, ohne zu behaupten, dass das Paket bereitgestellt, erreichbar oder ausnutzbar ist.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
Forschung ansehen
highJul 25, 2026

runc Container-Ausbruch durch Dateideskriptorleck (CVE-2024-21626)

CVE-2024-21626 ist ein runc-Dateideskriptorleck mit hohem Schweregrad, das dazu führen kann, dass bösartige Bilder oder Containerprozesse das Host-Dateisystem erreichen. FixVibe-Repo-Scans kennzeichnen jetzt die mit der Breakout-Bedingung verbundene Container-Arbeitsverzeichniskonfiguration und trennen gleichzeitig klar die Quellbeweise von der Ausnutzbarkeit der bereitgestellten Laufzeit.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
Forschung ansehen
criticalJul 25, 2026

Authentifizierungsumgehung in MLflow-Job-Endpunkten (CVE-2026-0545)

CVE-2026-0545 ist ein MLflow-Authentifizierungsgrenzfehler, der sich auf FastAPI-Jobrouten auswirkt, wenn Basic Auth und Jobausführung aktiviert sind. FixVibe deckt dieses Risiko jetzt mit einer verifizierten, schreibgeschützten aktiven Prüfung ab, die die fehlende Authentifizierungsgrenze bestätigt, ohne Jobs aufzulisten, zu lesen, zu senden, auszuführen, zu suchen oder abzubrechen.

CVE-2026-0545CWE-306
Forschung ansehen
highJul 25, 2026

CVE-2025-56005: Umstrittenes unsicheres Deserialisierungsrisiko in PLY

Die PLY-Parser-Konstruktion kann das Laden von Parser-Tabellen über Python Pickle aktivieren. Dies wird nur dann zu einem Risiko für die Codeausführung, wenn ein weniger vertrauenswürdiger Akteur Einfluss auf die vorhandene Pickle-Datei oder deren Pfad nehmen kann. CVE-2025-56005 ist umstritten, daher meldet FixVibe die explizite Repository-Konfiguration als wahrscheinliches Problem, anstatt die ursprüngliche kritische RCE-Behauptung als bewiesen zu betrachten.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Forschung ansehen
highJul 20, 2026

Next.js WebSocket SSRF Verletzlichkeit (CVE-2026-44578)

CVE-2026-44578 ist eine hochgradige serverseitige Anforderungsfälschung-Schwachstelle, die sich auf selbst gehostete Anwendungen auswirkt, die die integrierte Funktion verwenden Next.js Server. Vercel-hosted Bereitstellungen sind nicht betroffen. FixVibe Meldet jetzt betroffene Suchtnachweise in autorisierter Form GitHub Repository-Scans dienen als versionbasierter Hinweis und nicht als Beweis für eine Live-Ausnutzung.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Forschung ansehen
highJul 20, 2026

Bedingter NGINX HTTP/2- und gRPC-Proxy-Pufferüberlauf (CVE-2026-42055)

CVE-2026-42055 ist ein bedingter Heap-basierter Pufferüberlauf im NGINX HTTP/2- und gRPC-Upstream-Proxying. F5 bewertet es unter CVSS v3.1 mit 8,1 hoch, während nginx.org es als mittel einstuft. Für die Ausnutzung sind mehrere ungewöhnliche Konfigurationsvoraussetzungen erforderlich, darunter übergroße Client-Header-Puffer; Der Neustart des Workers ist die direkte dokumentierte Auswirkung, und für die Codeausführung muss ASLR zusätzlich deaktiviert oder umgangen werden. FixVibe meldet konservative Repository-Beweise für betroffene offizielle NGINX-Open-Source-Containerbereitstellungen und führt keine gefährlichen aktiven Beweise durch.

CVE-2026-42055CWE-122CWE-787
Forschung ansehen
criticalJul 20, 2026

vLLM-Videoverarbeitungs-RCE-Beratung (CVE-2026-22778)

CVE-2026-22778 betrifft vLLM-Versionen von 0.8.3 bis 0.14.0, wenn eine Bereitstellung ein videofähiges Modell bereitstellt und von Angreifern kontrollierte Videoeingaben verarbeitet. vLLM 0.14.1 behebt das Problem. FixVibe meldet sichere Repository-Abhängigkeitsnachweise, keine Live-Exploit-Bestätigung.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Forschung ansehen
criticalJul 20, 2026

ChromaDB Python Backend Vorauthentifizierung RCE (CVE-2026-45829)

CVE-2026-45829 betrifft ChromaDB's optional Python FastAPI backend, wenn die vom Angreifer kontrollierte Einbettungskonfiguration vor der Autorisierung verarbeitet wird. Das Standard-Rust-Frontend ist nicht betroffen.

CVE-2026-45829CWE-94CWE-502
Forschung ansehen
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Forschung ansehen
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Forschung ansehen
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Forschung ansehen
criticalMay 15, 2026

SQL-Injection in Ghost-Inhalt API (CVE-2026-26980)

Die Ghost-Versionen 3.24.0 bis 6.19.0 enthalten eine kritische SQL-Injection-Schwachstelle im Inhalt API. Dadurch können nicht authentifizierte Angreifer beliebige SQL-Befehle ausführen, was möglicherweise zu Datenexfiltration oder nicht autorisierten Änderungen führt.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
Forschung ansehen
mediumMay 15, 2026

Next.js Sicherheitsheader-Fehlkonfiguration in next.config.js

Next.js-Anwendungen, die next.config.js für die Header-Verwaltung verwenden, sind anfällig für Sicherheitslücken, wenn Pfadvergleichsmuster ungenau sind. Diese Untersuchung untersucht, wie Wildcard- und Regex-Fehlkonfigurationen zu fehlenden Sicherheitsheadern auf sensiblen Routen führen und wie die Konfiguration gehärtet werden kann.

CWE-1021CWE-200
Forschung ansehen
highMay 15, 2026

Erkennen und Verhindern von Cross-Site-Scripting-Schwachstellen (XSS).

Cross-Site Scripting (XSS) tritt auf, wenn eine Anwendung nicht vertrauenswürdige Daten ohne ordnungsgemäße Validierung oder Codierung in eine Webseite einfügt. Dadurch können Angreifer bösartige Skripte im Browser des Opfers ausführen, was zu Sitzungs-Hijacking, unbefugten Aktionen und der Offenlegung sensibler Daten führt.

CWE-79
Forschung ansehen
criticalMay 15, 2026

LiteLLM-Proxy-SQL-Injection (CVE-2026-42208)

Eine kritische SQL-Injection-Schwachstelle (CVE-2026-42208) in der Proxy-Komponente von LiteLLM ermöglicht es Angreifern, die Authentifizierung zu umgehen oder auf vertrauliche Datenbankinformationen zuzugreifen, indem sie den API-Schlüsselüberprüfungsprozess ausnutzen.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
Forschung ansehen
highMay 15, 2026

JWT Sicherheit: Risiken ungesicherter Token und fehlender Anspruchsvalidierung

JSON-Web-Tokens (JWTs) bieten einen Standard für die Übertragung von Ansprüchen, die Sicherheit hängt jedoch von einer strengen Validierung ab. Wenn Signaturen, Ablaufzeiten oder vorgesehene Zielgruppen nicht überprüft werden, können Angreifer Authentifizierungs- oder Replay-Tokens umgehen.

CWE-347CWE-287CWE-613
Forschung ansehen
mediumMay 13, 2026

API Sicherheitscheckliste: 12 Dinge, die Sie vor der Inbetriebnahme überprüfen sollten

APIs sind das Rückgrat moderner Webanwendungen, verfügen jedoch häufig nicht über die Sicherheitsanforderungen traditioneller Frontends. In diesem Forschungsartikel wird eine wichtige Checkliste für die Sicherung von APIs beschrieben, wobei der Schwerpunkt auf Zugriffskontrolle, Ratenbegrenzung und ursprungsübergreifender Ressourcenfreigabe (CORS) liegt, um Datenschutzverletzungen und Dienstmissbrauch zu verhindern.

CWE-285CWE-799CWE-942
Forschung ansehen
Schwachstellenforschung für KI-gestützte Websites und Apps · FixVibe