FixVibe

// recherche de vulnérabilités

Recherche de vulnérabilités pour les sites et applications créés avec l'IA.

Notes sourcées sur les vulnérabilités qui concernent les applications web générées par IA, les stacks BaaS, les bundles frontend, l'authentification et la sécurité des dépendances.

21
publiés
21
correspondances
Dernière recherchecritical

L’injection d’arguments dans le paquet npm mcp-server-kubernetes peut exposer les identifiants du cluster

CVE-2026-61459 est une vulnérabilité Critique d’injection d’arguments dans le paquet npm Node.js mcp-server-kubernetes antérieur à 3.9.0. FixVibe la couvre par un avis de dépôt de sévérité Élevée fondé sur la version et exclut explicitement la distribution PyPI homonyme sans rapport.

Lire l'article

Toute la recherche

21 articles

highAug 22, 2026

SSRF et inclusion de fichiers lors de la génération avec Microsoft Kiota (CVE-2026-59867)

Les versions de Microsoft Kiota antérieures à 1.29.1, ainsi que les versions 1.30.0 à 1.32.4, peuvent suivre sans restriction des références OpenAPI externes pendant la génération de clients. Si un développeur ou une tâche CI traite une description influencée par un attaquant, l’hôte de compilation peut envoyer des requêtes vers le réseau interne ou lire des fichiers locaux. FixVibe couvre ce problème sous la forme d’un avis fondé sur la version des dépendances du dépôt ; il n’affirme ni que Kiota a été exécuté, ni qu’une exploitation a eu lieu.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
Voir la recherche
mediumAug 3, 2026

<strong>XSS stockée dans le script d’installation osTicket (CVE-2019-14750)</strong>

CVE-2019-14750 touche l’ancien code source de l’installateur osTicket. FixVibe identifie les preuves de dépôt concernées en toute sécurité.

CVE-2019-14750CWE-79
Voir la recherche
criticalAug 3, 2026

9router Autorisation manquante et injection de commande du système d'exploitation (CVE-2026-59800)

Les avis examinés identifient les autorisations manquantes et l'injection de commandes du système d'exploitation dans les versions 9router antérieures à 0.4.44. Les analyses de dépôt FixVibe GitHub signalent désormais un avis de version de haute gravité lorsque les preuves de dépendance du référentiel sont affectées, sans prétendre que le package est déployé, accessible ou exploitable.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
Voir la recherche
highJul 25, 2026

Rupture de conteneur runc via une fuite de descripteur de fichier (CVE-2024-21626)

CVE-2024-21626 est une fuite de descripteur de fichier runc de haute gravité qui peut permettre à des images ou à des processus de conteneur malveillants d'atteindre le système de fichiers hôte. Les analyses de dépôt FixVibe signalent désormais la configuration du répertoire de travail du conteneur associée à la condition de rupture tout en séparant clairement les preuves sources de l'exploitabilité du moment d'exécution déployé.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
Voir la recherche
criticalJul 25, 2026

Contournement de l'authentification dans les points de terminaison de tâche MLflow (CVE-2026-0545)

CVE-2026-0545 est une faille de limite d'authentification MLflow affectant les routes de tâches FastAPI lorsque l'authentification de base et l'exécution de tâches sont activées. FixVibe couvre désormais cette exposition avec une vérification active vérifiée en lecture seule qui confirme la limite d'authentification manquante sans répertorier, lire, soumettre, exécuter, rechercher ou annuler des tâches.

CVE-2026-0545CWE-306
Voir la recherche
highJul 25, 2026

CVE-2025-56005 : risque de désérialisation dangereux contesté dans PLY

La construction de l'analyseur PLY peut choisir de charger les tables d'analyseur via Python Pickle. Cela ne devient un risque d'exécution de code que lorsqu'un acteur moins fiable peut influencer le fichier pickle existant ou son chemin. CVE-2025-56005 est contesté, donc FixVibe signale la configuration explicite du référentiel comme un problème probable plutôt que de traiter la revendication critique initiale du RCE comme prouvée.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Voir la recherche
highJul 20, 2026

Next.js WebSocket SSRF Vulnérabilité (CVE-2026-44578)

CVE-2026-44578 est une vulnérabilité de falsification de requêtes côté serveur de haute gravité affectant les applications auto-hébergées qui utilisent le Next.js serveur. Vercel-hosted les déploiements ne sont pas affectés. FixVibe rapporte désormais les preuves de dépendance affectées dans les formats autorisés GitHub le référentiel analyse comme un avis basé sur la version, et non comme une preuve d'exploitation en direct.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Voir la recherche
highJul 20, 2026

Débordement de tampon de proxy NGINX HTTP/2 et gRPC conditionnel (CVE-2026-42055)

CVE-2026-42055 est un dépassement de tampon conditionnel basé sur le tas dans le proxy en amont NGINX HTTP/2 et gRPC. F5 lui attribue une note de 8,1 élevée sous CVSS v3.1, tandis que nginx.org le classe moyen. L'exploitation nécessite plusieurs conditions préalables de configuration peu courantes, notamment des tampons d'en-tête client surdimensionnés ; le redémarrage du travailleur est l'impact direct documenté, et l'exécution du code nécessite en outre que l'ASLR soit désactivé ou contourné. FixVibe rapporte des preuves de référentiel conservatrices pour les déploiements officiels de conteneurs NGINX Open Source concernés et n'effectue pas de preuve active dangereuse.

CVE-2026-42055CWE-122CWE-787
Voir la recherche
criticalJul 20, 2026

Avis RCE sur le traitement vidéo vLLM (CVE-2026-22778)

CVE-2026-22778 affecte les versions de vLLM 0.8.3 à 0.14.0 lorsqu'un déploiement sert un modèle compatible vidéo et traite l'entrée vidéo contrôlée par l'attaquant. vLLM 0.14.1 résout le problème. FixVibe rapporte des preuves de dépendance sécurisées au référentiel, et non une confirmation d'exploit en direct.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Voir la recherche
criticalJul 20, 2026

ChromaDB Python Pré-authentification backend RCE (CVE-2026-45829)

CVE-2026-45829 affecte ChromaDB's optional Python FastAPI backend lorsque la configuration d'intégration contrôlée par un attaquant est traitée avant l'autorisation. L’interface Rust par défaut n’est pas affectée.

CVE-2026-45829CWE-94CWE-502
Voir la recherche
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Voir la recherche
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Voir la recherche
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Voir la recherche
highMay 16, 2026

Exécution arbitraire de JavaScript dans PDF.js (CVE-2024-4367)

CVE-2024-4367 est une vulnérabilité de gravité élevée dans PDF.js (versions 4.1.392 et antérieures) qui permet à des attaquants d’exécuter du JavaScript arbitraire. Lors du rendu d’un PDF malveillant, la bibliothèque peut exécuter des scripts intégrés, ce qui peut entraîner des attaques XSS et l’exposition de données. La remédiation consiste à effectuer la mise à niveau vers la version 4.2.67 ou une version ultérieure.

CVE-2024-4367GHSA-wgrm-67xf-hhpqCWE-754
Voir la recherche
criticalMay 15, 2026

Injection SQL dans le contenu Ghost API (CVE-2026-26980)

Les versions Ghost 3.24.0 à 6.19.0 contiennent une vulnérabilité critique d'injection SQL dans le contenu API. Cela permet à des attaquants non authentifiés d'exécuter des commandes SQL arbitraires, conduisant potentiellement à une exfiltration de données ou à des modifications non autorisées.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
Voir la recherche
mediumMay 15, 2026

Next.js Mauvaise configuration de l'en-tête de sécurité dans next.config.js

Les applications Next.js utilisant next.config.js pour la gestion des en-têtes sont sensibles aux failles de sécurité si les modèles de correspondance de chemin sont imprécis. Cette recherche explore comment les erreurs de configuration des caractères génériques et des regex conduisent à des en-têtes de sécurité manquants sur les routes sensibles et comment renforcer la configuration.

CWE-1021CWE-200
Voir la recherche
highMay 15, 2026

Détection et prévention des vulnérabilités de cross-site scripting (XSS)

Le cross-site scripting (XSS) se produit lorsqu'une application inclut des données non fiables dans une page Web sans validation ou codage approprié. Cela permet aux attaquants d'exécuter des scripts malveillants dans le navigateur de la victime, entraînant un détournement de session, des actions non autorisées et une exposition de données sensibles.

CWE-79
Voir la recherche
criticalMay 15, 2026

Injection SQL du proxy LiteLLM (CVE-2026-42208)

Une vulnérabilité critique d'injection SQL (CVE-2026-42208) dans le composant proxy de LiteLLM permet aux attaquants de contourner l'authentification ou d'accéder aux informations sensibles de la base de données en exploitant le processus de vérification de clé API.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
Voir la recherche
highMay 15, 2026

JWT Sécurité : risques de jetons non garantis et de validation de réclamation manquante

Les jetons Web JSON (JWT) fournissent une norme pour le transfert des revendications, mais la sécurité repose sur une validation rigoureuse. L’incapacité de vérifier les signatures, les délais d’expiration ou les publics visés permet aux attaquants de contourner l’authentification ou de rejouer les jetons.

CWE-347CWE-287CWE-613
Voir la recherche
mediumMay 13, 2026

Liste de contrôle de sécurité API : 12 éléments à vérifier avant la mise en ligne

Les API constituent l'épine dorsale des applications Web modernes, mais elles manquent souvent de la rigueur de sécurité des interfaces traditionnelles. Cet article de recherche présente une liste de contrôle essentielle pour sécuriser les API, en se concentrant sur le contrôle d'accès, la limitation du débit et le partage des ressources entre origines (CORS) afin d'éviter les violations de données et les abus de services.

CWE-285CWE-799CWE-942
Voir la recherche
Recherche de vulnérabilités pour les sites et applications créés avec l'IA · FixVibe