// investigación de vulnerabilidades
Investigación de vulnerabilidades para sitios y apps creadas con IA.
Notas basadas en fuentes sobre vulnerabilidades relevantes para apps web generadas con IA, stacks BaaS, paquetes frontend, autenticación y seguridad de dependencias.
Lectura arbitraria de archivos en Active Storage con posible RCE (CVE-2026-66066)
CVE-2026-66066 es una vulnerabilidad de lectura arbitraria de archivos en Active Storage, con posible RCE posterior en ramas afectadas de Rails. Los análisis de repositorios de GitHub de FixVibe informan de la versión resuelta de activestorage como un aviso basado en la versión; esa evidencia no demuestra el uso de Active Storage en producción ni la explotabilidad en vivo.
Toda la investigación
22 artículos
La dependencia mcp-server-kubernetes coincide con el intervalo afectado de CVE-2026-61459
CVE-2026-61459 es una inyección de argumentos Critical en el paquete npm para Node.js mcp-server-kubernetes anterior a 3.9.0. Una entrada influida por un atacante en herramientas MCP puede redirigir kubectl y exponer el bearer token del operador; el impacto real depende de las credenciales, el egress y RBAC. El CVE Program identifica pkg:npm/mcp-server-kubernetes. GitHub Reviewed, OSV y PyPA lo asignan por error a un paquete PyPI distinto; FixVibe rechaza esa coincidencia de Python.
SSRF e inclusión de archivos durante la generación en Microsoft Kiota (CVE-2026-59867)
Las versiones de Microsoft Kiota anteriores a 1.29.1 y las comprendidas entre 1.30.0 y 1.32.4 pueden seguir referencias OpenAPI externas sin restricciones durante la generación de clientes. Si un desarrollador o una tarea de CI procesa una descripción manipulada por un atacante, el host de compilación puede realizar solicitudes a redes internas o leer archivos locales. FixVibe cubre este problema como un aviso basado en la versión de las dependencias del repositorio; no afirma que Kiota se haya ejecutado ni que haya ocurrido una explotación.
XSS almacenado en el script de instalación de osTicket (CVE-2019-14750)
Las versiones de osTicket anteriores a 1.10.7 y 1.12.x anteriores a 1.12.1 contienen stored XSS. FixVibe identifica el código afectado sin enviar formularios.
9router Falta autorización e inyección de comando del sistema operativo (CVE-2026-59800)
Los avisos revisados identifican la autorización faltante y la inyección de comandos del sistema operativo en las versiones 9router anteriores a la 0.4.44. Los análisis de repositorio FixVibe GitHub ahora informan un aviso de versión de alta gravedad cuando la evidencia de dependencia del repositorio se ve afectada, sin afirmar que el paquete está implementado, es accesible o explotable.
Desglose del contenedor runc mediante fuga de descriptor de archivo (CVE-2024-21626)
CVE-2024-21626 es una fuga de descriptor de archivo runc de alta gravedad que puede permitir que imágenes maliciosas o procesos de contenedor lleguen al sistema de archivos del host. Los escaneos del repositorio FixVibe ahora marcan la configuración del directorio de trabajo del contenedor asociada con la condición de ruptura, al tiempo que separan claramente la evidencia fuente de la explotabilidad del tiempo de ejecución implementado.
Omisión de autenticación en puntos finales de trabajos de MLflow (CVE-2026-0545)
CVE-2026-0545 es una falla en los límites de autenticación de MLflow que afecta las rutas de trabajo FastAPI cuando la autenticación básica y la ejecución del trabajo están habilitadas. FixVibe ahora cubre esta exposición con una verificación activa verificada de solo lectura que confirma el límite de autenticación faltante sin enumerar, leer, enviar, ejecutar, buscar o cancelar trabajos.
CVE-2025-56005: Riesgo de deserialización inseguro en disputa en PLY
La construcción del analizador PLY puede optar por cargar tablas del analizador a través de Python pickle. Esto se convierte en un riesgo de ejecución de código sólo cuando un actor menos confiable puede influir en el archivo pickle existente o en su ruta. CVE-2025-56005 está en disputa, por lo que FixVibe informa la configuración explícita del repositorio como un problema probable en lugar de tratar la afirmación crítica original de RCE como probada.
Next.js WebSocket SSRF Vulnerabilidad (CVE-2026-44578)
CVE-2026-44578 es una vulnerabilidad de falsificación de solicitudes del lado del servidor de alta gravedad que afecta a las aplicaciones autohospedadas que utilizan el software integrado Next.js servidor. Vercel-hosted Las implementaciones no se ven afectadas. FixVibe ahora reporta evidencia de dependencia afectada en formato autorizado GitHub Los escaneos del repositorio son un aviso basado en la versión, no una prueba de explotación en vivo.
Desbordamiento de búfer de proxy NGINX HTTP/2 y gRPC condicional (CVE-2026-42055)
CVE-2026-42055 es un desbordamiento de búfer basado en montón condicional en NGINX HTTP/2 y proxy ascendente gRPC. F5 le otorga una puntuación de 8,1 alta según CVSS v3.1, mientras que nginx.org la clasifica como media. La explotación requiere varios requisitos previos de configuración poco comunes, incluidos búferes de encabezado de cliente de gran tamaño; El reinicio del trabajador es el impacto directo documentado, y la ejecución del código también requiere que ASLR esté deshabilitado o omitido. FixVibe informa evidencia de repositorio conservadora para las implementaciones de contenedores oficiales de código abierto NGINX afectados y no realiza pruebas activas peligrosas.
Aviso RCE de procesamiento de vídeo vLLM (CVE-2026-22778)
CVE-2026-22778 afecta a las versiones de vLLM desde la 0.8.3 hasta la 0.14.0 cuando una implementación sirve un modelo con capacidad de video y procesa la entrada de video controlada por el atacante. vLLM 0.14.1 soluciona el problema. FixVibe informa evidencia de dependencia del repositorio seguro, no confirmación de explotación en vivo.
RCE de autenticación previa del backend de ChromaDB Python (CVE-2026-45829)
CVE-2026-45829 afecta a ChromaDB's optional Python FastAPI backend cuando la configuración de incrustación controlada por el atacante se procesa antes de la autorización. La interfaz predeterminada de Rust no se ve afectada.
PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)
FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.
Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)
The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.
Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)
NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.
Ejecución arbitraria de JavaScript en PDF.js (CVE-2024-4367)
CVE-2024-4367 es una vulnerabilidad de alta gravedad en PDF.js (versiones 4.1.392 e inferiores) que permite a los atacantes ejecutar JavaScript arbitrario. Al renderizar un PDF malicioso, la biblioteca puede ejecutar scripts incrustados, lo que puede provocar ataques XSS y exposición de datos. La corrección consiste en actualizar a la versión 4.2.67 o posterior.
Inyección SQL en contenido fantasma API (CVE-2026-26980)
Las versiones de Ghost 3.24.0 a 6.19.0 contienen una vulnerabilidad crítica de inyección SQL en el contenido API. Esto permite a atacantes no autenticados ejecutar comandos SQL arbitrarios, lo que podría provocar la filtración de datos o modificaciones no autorizadas.
Next.js Configuración incorrecta del encabezado de seguridad en next.config.js
Las aplicaciones Next.js que utilizan next.config.js para la gestión de encabezados son susceptibles a sufrir brechas de seguridad si los patrones de coincidencia de rutas son imprecisos. Esta investigación explora cómo las configuraciones erróneas de comodines y expresiones regulares provocan que falten encabezados de seguridad en rutas sensibles y cómo reforzar la configuración.
Detección y prevención de vulnerabilidades de secuencias de comandos entre sitios (XSS)
Cross-Site Scripting (XSS) ocurre cuando una aplicación incluye datos que no son de confianza en una página web sin la validación o codificación adecuada. Esto permite a los atacantes ejecutar scripts maliciosos en el navegador de la víctima, lo que provoca secuestro de sesiones, acciones no autorizadas y exposición de datos confidenciales.
Inyección SQL de proxy LiteLLM (CVE-2026-42208)
Una vulnerabilidad crítica de inyección SQL (CVE-2026-42208) en el componente proxy de LiteLLM permite a los atacantes eludir la autenticación o acceder a información confidencial de la base de datos explotando el proceso de verificación de clave API.
JWT Seguridad: riesgos de tokens no garantizados y validación de reclamos faltantes
Los JSON Web Tokens (JWT) proporcionan un estándar para transferir reclamaciones, pero la seguridad depende de una validación rigurosa. No verificar las firmas, los tiempos de vencimiento o las audiencias previstas permite a los atacantes eludir la autenticación o reproducir los tokens.
API Lista de verificación de seguridad: 12 cosas que debe verificar antes de comenzar a funcionar
Las API son la columna vertebral de las aplicaciones web modernas, pero a menudo carecen del rigor de seguridad de las interfaces tradicionales. Este artículo de investigación describe una lista de verificación esencial para proteger las API, centrándose en el control de acceso, la limitación de velocidad y el intercambio de recursos entre orígenes (CORS) para evitar violaciones de datos y abuso de servicios.
