FixVibe

// investigación de vulnerabilidades

Investigación de vulnerabilidades para sitios y apps creadas con IA.

Notas basadas en fuentes sobre vulnerabilidades relevantes para apps web generadas con IA, stacks BaaS, paquetes frontend, autenticación y seguridad de dependencias.

Los artículos de investigación resumen las tendencias de vulnerabilidad pública. La cobertura del escaneo se describe solo cuando ya hay un cheque FixVibe disponible.
60
publicados
60
verificaciones activas
60
coincidencias
Investigación más recienteCubierto por FixVibehigh

Desglose del contenedor runc mediante fuga de descriptor de archivo (CVE-2024-21626)

CVE-2024-21626 es una fuga de descriptor de archivo runc de alta gravedad que puede permitir que imágenes maliciosas o procesos de contenedor lleguen al sistema de archivos del host. Los escaneos del repositorio FixVibe ahora marcan la configuración del directorio de trabajo del contenedor asociada con la condición de ruptura, al tiempo que separan claramente la evidencia fuente de la explotabilidad del tiempo de ejecución implementado.

Leer artículo

Toda la investigación

60 artículos

Cubierto por FixVibecriticalJul 25, 2026

Omisión de autenticación en puntos finales de trabajos de MLflow (CVE-2026-0545)

CVE-2026-0545 es una falla en los límites de autenticación de MLflow que afecta las rutas de trabajo FastAPI cuando la autenticación básica y la ejecución del trabajo están habilitadas. FixVibe ahora cubre esta exposición con una verificación activa verificada de solo lectura que confirma el límite de autenticación faltante sin enumerar, leer, enviar, ejecutar, buscar o cancelar trabajos.

CVE-2026-0545CWE-306
Ver investigación
Cubierto por FixVibehighJul 25, 2026

CVE-2025-56005: Riesgo de deserialización inseguro en disputa en PLY

La construcción del analizador PLY puede optar por cargar tablas del analizador a través de Python pickle. Esto se convierte en un riesgo de ejecución de código sólo cuando un actor menos confiable puede influir en el archivo pickle existente o en su ruta. CVE-2025-56005 está en disputa, por lo que FixVibe informa la configuración explícita del repositorio como un problema probable en lugar de tratar la afirmación crítica original de RCE como probada.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Ver investigación
Cubierto por FixVibehighJul 20, 2026

Next.js WebSocket SSRF Vulnerabilidad (CVE-2026-44578)

CVE-2026-44578 es una vulnerabilidad de falsificación de solicitudes del lado del servidor de alta gravedad que afecta a las aplicaciones autohospedadas que utilizan el software integrado Next.js servidor. Vercel-hosted Las implementaciones no se ven afectadas. FixVibe ahora reporta evidencia de dependencia afectada en formato autorizado GitHub Los escaneos del repositorio son un aviso basado en la versión, no una prueba de explotación en vivo.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Ver investigación
Cubierto por FixVibehighJul 20, 2026

Apache ActiveMQ Artemis Denegación de servicio por consumo de recursos (CVE-2022-23913)

CVE-2022-23913 es de alta gravedad Apache ActiveMQ Artemis Problema de disponibilidad que implica un consumo incontrolado de memoria. FixVibe ahora reporta afectado org.apache.activemq:artemis-core-client evidencia de dependencia en escaneos de repositorios autorizados sin conectarse a intermediarios ni intentar denegar el servicio.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88x
Ver investigación
Cubierto por FixVibehighJul 20, 2026

Desbordamiento de búfer de proxy NGINX HTTP/2 y gRPC condicional (CVE-2026-42055)

CVE-2026-42055 es un desbordamiento de búfer basado en montón condicional en NGINX HTTP/2 y proxy ascendente gRPC. F5 le otorga una puntuación de 8,1 alta según CVSS v3.1, mientras que nginx.org la clasifica como media. La explotación requiere varios requisitos previos de configuración poco comunes, incluidos búferes de encabezado de cliente de gran tamaño; El reinicio del trabajador es el impacto directo documentado, y la ejecución del código también requiere que ASLR esté deshabilitado o omitido. FixVibe informa evidencia de repositorio conservadora para las implementaciones de contenedores oficiales de código abierto NGINX afectados y no realiza pruebas activas peligrosas.

CVE-2026-42055CWE-122CWE-787
Ver investigación
Cubierto por FixVibecriticalJul 20, 2026

Aviso RCE de procesamiento de vídeo vLLM (CVE-2026-22778)

CVE-2026-22778 afecta a las versiones de vLLM desde la 0.8.3 hasta la 0.14.0 cuando una implementación sirve un modelo con capacidad de video y procesa la entrada de video controlada por el atacante. vLLM 0.14.1 soluciona el problema. FixVibe informa evidencia de dependencia del repositorio seguro, no confirmación de explotación en vivo.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Ver investigación
Cubierto por FixVibecriticalJul 20, 2026

RCE de autenticación previa del backend de ChromaDB Python (CVE-2026-45829)

CVE-2026-45829 afecta a ChromaDB's optional Python FastAPI backend cuando la configuración de incrustación controlada por el atacante se procesa antes de la autorización. La interfaz predeterminada de Rust no se ve afectada.

CVE-2026-45829CWE-94CWE-502
Ver investigación
Cubierto por FixVibehighJun 11, 2026

Mbed TLS Double-Free Vulnerability (CVE-2021-44732)

CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.

CVE-2021-44732GHSA-7g56-f7p4-fmcqCWE-415
Ver investigación
Cubierto por FixVibecriticalJun 10, 2026

Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)

Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.

CVE-2016-9369CWE-287CWE-306
Ver investigación
Cubierto por FixVibecriticalJun 10, 2026

Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)

FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.

CVE-2018-7790CWE-294
Ver investigación
Cubierto por FixVibecriticalJun 10, 2026

Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)

GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.

CVE-2025-34291GHSA-577h-p2hh-v4mvCWE-346
Ver investigación
Cubierto por FixVibehighJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Ver investigación
Cubierto por FixVibecriticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Ver investigación
Cubierto por FixVibecriticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Ver investigación
Cubierto por FixVibehighJun 9, 2026

Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)

Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.

CVE-2021-25122GHSA-j39c-c8hj-x4j3CWE-200
Ver investigación
Cubierto por FixVibehighJun 4, 2026

Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0

CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.

CVE-2003-1567CWE-200
Ver investigación
Cubierto por FixVibecriticalJun 4, 2026

Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)

FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.

CVE-2017-14854CWE-119CWE-121
Ver investigación
Cubierto por FixVibehighJun 4, 2026

Microsoft ATL COM Initialization Advisory (CVE-2009-2493)

Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.

CVE-2009-2493CWE-264CWE-94
Ver investigación
Cubierto por FixVibehighJun 4, 2026

Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)

FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.

CVE-2026-34486GHSA-69r9-qgr7-g2wjCWE-311
Ver investigación