FixVibe

// recherche de vulnérabilités

Recherche de vulnérabilités pour les sites et applications créés avec l'IA.

Notes sourcées sur les vulnérabilités qui concernent les applications web générées par IA, les stacks BaaS, les bundles frontend, l'authentification et la sécurité des dépendances.

Les articles de recherche résument les tendances en matière de vulnérabilité publique. La couverture du scan n'est décrite que lorsqu'un chèque FixVibe est déjà disponible.
60
publiés
60
vérifications actives
60
correspondances
Dernière rechercheCouvert par FixVibehigh

Rupture de conteneur runc via une fuite de descripteur de fichier (CVE-2024-21626)

CVE-2024-21626 est une fuite de descripteur de fichier runc de haute gravité qui peut permettre à des images ou à des processus de conteneur malveillants d'atteindre le système de fichiers hôte. Les analyses de dépôt FixVibe signalent désormais la configuration du répertoire de travail du conteneur associée à la condition de rupture tout en séparant clairement les preuves sources de l'exploitabilité du moment d'exécution déployé.

Lire l'article

Toute la recherche

60 articles

Couvert par FixVibecriticalJul 25, 2026

Contournement de l'authentification dans les points de terminaison de tâche MLflow (CVE-2026-0545)

CVE-2026-0545 est une faille de limite d'authentification MLflow affectant les routes de tâches FastAPI lorsque l'authentification de base et l'exécution de tâches sont activées. FixVibe couvre désormais cette exposition avec une vérification active vérifiée en lecture seule qui confirme la limite d'authentification manquante sans répertorier, lire, soumettre, exécuter, rechercher ou annuler des tâches.

CVE-2026-0545CWE-306
Voir la recherche
Couvert par FixVibehighJul 25, 2026

CVE-2025-56005 : risque de désérialisation dangereux contesté dans PLY

La construction de l'analyseur PLY peut choisir de charger les tables d'analyseur via Python Pickle. Cela ne devient un risque d'exécution de code que lorsqu'un acteur moins fiable peut influencer le fichier pickle existant ou son chemin. CVE-2025-56005 est contesté, donc FixVibe signale la configuration explicite du référentiel comme un problème probable plutôt que de traiter la revendication critique initiale du RCE comme prouvée.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Voir la recherche
Couvert par FixVibehighJul 20, 2026

Next.js WebSocket SSRF Vulnérabilité (CVE-2026-44578)

CVE-2026-44578 est une vulnérabilité de falsification de requêtes côté serveur de haute gravité affectant les applications auto-hébergées qui utilisent le Next.js serveur. Vercel-hosted les déploiements ne sont pas affectés. FixVibe rapporte désormais les preuves de dépendance affectées dans les formats autorisés GitHub le référentiel analyse comme un avis basé sur la version, et non comme une preuve d'exploitation en direct.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Voir la recherche
Couvert par FixVibehighJul 20, 2026

Apache ActiveMQ Artemis déni de service de consommation de ressources (CVE-2022-23913)

CVE-2022-23913 est une gravité élevée Apache ActiveMQ Artemis problème de disponibilité impliquant une consommation de mémoire incontrôlée. FixVibe maintenant les rapports sont concernés org.apache.activemq:artemis-core-client preuve de dépendance dans les analyses de référentiel autorisées sans se connecter aux courtiers ni tenter de déni de service.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88x
Voir la recherche
Couvert par FixVibehighJul 20, 2026

Débordement de tampon de proxy NGINX HTTP/2 et gRPC conditionnel (CVE-2026-42055)

CVE-2026-42055 est un dépassement de tampon conditionnel basé sur le tas dans le proxy en amont NGINX HTTP/2 et gRPC. F5 lui attribue une note de 8,1 élevée sous CVSS v3.1, tandis que nginx.org le classe moyen. L'exploitation nécessite plusieurs conditions préalables de configuration peu courantes, notamment des tampons d'en-tête client surdimensionnés ; le redémarrage du travailleur est l'impact direct documenté, et l'exécution du code nécessite en outre que l'ASLR soit désactivé ou contourné. FixVibe rapporte des preuves de référentiel conservatrices pour les déploiements officiels de conteneurs NGINX Open Source concernés et n'effectue pas de preuve active dangereuse.

CVE-2026-42055CWE-122CWE-787
Voir la recherche
Couvert par FixVibecriticalJul 20, 2026

Avis RCE sur le traitement vidéo vLLM (CVE-2026-22778)

CVE-2026-22778 affecte les versions de vLLM 0.8.3 à 0.14.0 lorsqu'un déploiement sert un modèle compatible vidéo et traite l'entrée vidéo contrôlée par l'attaquant. vLLM 0.14.1 résout le problème. FixVibe rapporte des preuves de dépendance sécurisées au référentiel, et non une confirmation d'exploit en direct.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Voir la recherche
Couvert par FixVibecriticalJul 20, 2026

ChromaDB Python Pré-authentification backend RCE (CVE-2026-45829)

CVE-2026-45829 affecte ChromaDB's optional Python FastAPI backend lorsque la configuration d'intégration contrôlée par un attaquant est traitée avant l'autorisation. L’interface Rust par défaut n’est pas affectée.

CVE-2026-45829CWE-94CWE-502
Voir la recherche
Couvert par FixVibehighJun 11, 2026

Mbed TLS Double-Free Vulnerability (CVE-2021-44732)

CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.

CVE-2021-44732GHSA-7g56-f7p4-fmcqCWE-415
Voir la recherche
Couvert par FixVibecriticalJun 10, 2026

Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)

Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.

CVE-2016-9369CWE-287CWE-306
Voir la recherche
Couvert par FixVibecriticalJun 10, 2026

Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)

FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.

CVE-2018-7790CWE-294
Voir la recherche
Couvert par FixVibecriticalJun 10, 2026

Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)

GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.

CVE-2025-34291GHSA-577h-p2hh-v4mvCWE-346
Voir la recherche
Couvert par FixVibehighJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Voir la recherche
Couvert par FixVibecriticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Voir la recherche
Couvert par FixVibecriticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Voir la recherche
Couvert par FixVibehighJun 9, 2026

Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)

Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.

CVE-2021-25122GHSA-j39c-c8hj-x4j3CWE-200
Voir la recherche
Couvert par FixVibehighJun 4, 2026

Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0

CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.

CVE-2003-1567CWE-200
Voir la recherche
Couvert par FixVibecriticalJun 4, 2026

Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)

FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.

CVE-2017-14854CWE-119CWE-121
Voir la recherche
Couvert par FixVibehighJun 4, 2026

Microsoft ATL COM Initialization Advisory (CVE-2009-2493)

Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.

CVE-2009-2493CWE-264CWE-94
Voir la recherche
Couvert par FixVibehighJun 4, 2026

Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)

FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.

CVE-2026-34486GHSA-69r9-qgr7-g2wjCWE-311
Voir la recherche