// भेद्यता अनुसंधान
AI से बनी वेबसाइटों और ऐप्स के लिए भेद्यता अनुसंधान।
AI द्वारा बनाए गए वेब ऐप्स, BaaS स्टैक, फ्रंटएंड बंडल, प्रमाणीकरण और निर्भरता सुरक्षा के लिए महत्वपूर्ण भेद्यताओं पर स्रोत-समर्थित नोट्स।
npm mcp-server-kubernetes में argument injection cluster credentials उजागर कर सकता है
CVE-2026-61459 Node.js/npm package mcp-server-kubernetes के 3.9.0 से पहले का Critical argument-injection vulnerability है। FixVibe इसे High version-based repository advisory के रूप में कवर करता है और समान नाम वाले असंबंधित PyPI distribution को जानबूझकर बाहर रखता है।
सारी research
20 लेख
Microsoft Kiota में जनरेशन-टाइम SSRF और फ़ाइल समावेशन (CVE-2026-59867)
Microsoft Kiota के 1.29.1 से पहले के रिलीज़ और 1.30.0 से 1.32.4 तक के रिलीज़ क्लाइंट जनरेशन के दौरान अप्रतिबंधित बाहरी OpenAPI संदर्भों का अनुसरण कर सकते हैं। यदि कोई डेवलपर या CI जॉब हमलावर से प्रभावित विवरण को संसाधित करती है, तो बिल्ड होस्ट आंतरिक नेटवर्क अनुरोध कर सकता है या स्थानीय फ़ाइलें पढ़ सकता है। FixVibe इसे रिपॉज़िटरी dependency-version advisory के रूप में कवर करता है; यह दावा नहीं करता कि Kiota चला था या शोषण हुआ था।
<strong>osTicket installer source check (CVE-2019-14750)</strong>
Older osTicket releases contain stored XSS in the installer workflow. Authorized GitHub scans identify source evidence without browser execution.
9router में प्राधिकरण की कमी और OS कमांड इंजेक्शन (CVE-2026-59800)
समीक्षित सलाह में 0.4.44 से पहले के 9router रिलीज़ में अनुपस्थित प्राधिकरण और ऑपरेटिंग-सिस्टम कमांड इंजेक्शन की पहचान की गई है। FixVibe GitHub रिपॉजिटरी स्कैन अब प्रभावित निर्भरता प्रमाण मिलने पर उच्च-गंभीरता वाला संस्करण परामर्श देते हैं, लेकिन यह दावा नहीं करते कि पैकेज तैनात, पहुंच योग्य या शोषणीय है।
फ़ाइल डिस्क्रिप्टर लीक के माध्यम से runc कंटेनर ब्रेकआउट (CVE-2024-21626)
CVE-2024-21626 एक उच्च-गंभीरता वाला runc फ़ाइल-डिस्क्रिप्टर लीक है जो दुर्भावनापूर्ण छवियों या कंटेनर प्रक्रियाओं को होस्ट फ़ाइल सिस्टम तक पहुंचने दे सकता है। FixVibe रेपो स्कैन अब ब्रेकआउट स्थिति से जुड़े फ्लैग कंटेनर वर्किंग-डायरेक्टरी कॉन्फ़िगरेशन को स्कैन करता है, जबकि स्रोत साक्ष्य को तैनात-रनटाइम शोषण से स्पष्ट रूप से अलग करता है।
Authentication Bypass in MLflow Job Endpoints (CVE-2026-0545)
CVE-2026-0545 is an MLflow authentication-boundary flaw affecting FastAPI job routes when Basic Auth and job execution are enabled. FixVibe now covers this exposure with a verified, read-only active check that confirms the missing authentication boundary without listing, reading, submitting, executing, searching, or cancelling jobs.
CVE-2025-56005: PLY में विवादित असुरक्षित डिसेरिएलाइज़ेशन जोखिम
PLY पार्सर निर्माण पायथन अचार के माध्यम से पार्सर तालिकाओं को लोड करने का विकल्प चुन सकता है। यह कोड-निष्पादन जोखिम तभी बनता है जब कोई कम-भरोसेमंद अभिनेता मौजूदा अचार फ़ाइल या उसके पथ को प्रभावित कर सकता है। CVE-2025-56005 विवादित है, इसलिए FixVibe मूल महत्वपूर्ण आरसीई दावे को सिद्ध मानने के बजाय स्पष्ट रिपॉजिटरी कॉन्फ़िगरेशन को एक संभावित समस्या के रूप में रिपोर्ट करता है।
Next.js WebSocket SSRF भेद्यता (CVE-2026-44578)
CVE-2026-44578 एक उच्च-गंभीरता वाला सर्वर-साइड अनुरोध जालसाजी भेद्यता है जो स्वयं-होस्ट किए गए अनुप्रयोगों को प्रभावित करती है जो अंतर्निहित का उपयोग करते हैं Next.js सर्वर. Vercel-hosted तैनाती प्रभावित नहीं होगी. FixVibe अब अधिकृत में प्रभावित निर्भरता साक्ष्य की रिपोर्ट करता है GitHub संस्करण-आधारित सलाह के रूप में रिपॉजिटरी स्कैन, लाइव शोषण का प्रमाण नहीं।
सशर्त एनजीआईएनएक्स HTTP/2 और जीआरपीसी प्रॉक्सी बफर ओवरफ़्लो (CVE-2026-42055)
CVE-2026-42055 NGINX HTTP/2 और gRPC अपस्ट्रीम प्रॉक्सीइंग में एक सशर्त ढेर-आधारित बफर ओवरफ़्लो है। F5 इसे CVSS v3.1 के तहत 8.1 उच्च स्कोर देता है, जबकि nginx.org इसे मध्यम वर्गीकृत करता है। शोषण के लिए कई असामान्य कॉन्फ़िगरेशन पूर्वापेक्षाओं की आवश्यकता होती है, जिसमें बड़े आकार के क्लाइंट-हेडर बफ़र्स शामिल हैं; वर्कर पुनरारंभ प्रत्यक्ष प्रलेखित प्रभाव है, और कोड निष्पादन के लिए अतिरिक्त रूप से एएसएलआर को अक्षम या बायपास करने की आवश्यकता होती है। FixVibe प्रभावित आधिकारिक NGINX ओपन सोर्स कंटेनर परिनियोजन के लिए रूढ़िवादी भंडार साक्ष्य की रिपोर्ट करता है और खतरनाक सक्रिय प्रमाण नहीं करता है।
वीएलएलएम वीडियो-प्रोसेसिंग आरसीई सलाहकार (CVE-2026-22778)
CVE-2026-22778 0.8.3 से 0.14.0 तक vLLM रिलीज़ को प्रभावित करता है जब एक तैनाती एक वीडियो-सक्षम मॉडल पेश करती है और हमलावर-नियंत्रित वीडियो इनपुट को संसाधित करती है। वीएलएलएम 0.14.1 समस्या को ठीक करता है। FixVibe सुरक्षित रिपॉजिटरी निर्भरता साक्ष्य की रिपोर्ट करता है, लाइव शोषण पुष्टि की नहीं।
ChromaDB Python बैकएंड प्री-ऑथेंटिकेशन RCE (CVE-2026-45829)
CVE-2026-45829 ChromaDB's optional Python FastAPI backend को प्रभावित करता है जब प्राधिकरण से पहले हमलावर-नियंत्रित एम्बेडिंग कॉन्फ़िगरेशन संसाधित किया जाता है। डिफ़ॉल्ट Rust फ्रंटएंड प्रभावित नहीं होता है।
PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)
FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.
Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)
The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.
Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)
NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.
भूत सामग्री में SQL इंजेक्शन API (CVE-2026-26980)
भूत संस्करण 3.24.0 से 6.19.0 में सामग्री API में एक महत्वपूर्ण SQL इंजेक्शन भेद्यता है। यह अप्रमाणित हमलावरों को मनमाने ढंग से SQL कमांड निष्पादित करने की अनुमति देता है, जिससे संभावित रूप से डेटा घुसपैठ या अनधिकृत संशोधन हो सकता है।
Next.js सुरक्षा हेडर नेक्स्ट.config.js में गलत कॉन्फ़िगरेशन
यदि पथ-मिलान पैटर्न सटीक नहीं हैं, तो हेडर प्रबंधन के लिए Next.config.js का उपयोग करने वाले Next.js एप्लिकेशन सुरक्षा अंतराल के लिए अतिसंवेदनशील होते हैं। यह शोध इस बात का पता लगाता है कि कैसे वाइल्डकार्ड और रेगेक्स गलत कॉन्फ़िगरेशन के कारण संवेदनशील मार्गों पर सुरक्षा हेडर गायब हो जाते हैं और कॉन्फ़िगरेशन को कैसे सख्त किया जा सकता है।
क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियों का पता लगाना और उन्हें रोकना
क्रॉस-साइट स्क्रिप्टिंग (XSS) तब होती है जब कोई एप्लिकेशन उचित सत्यापन या एन्कोडिंग के बिना किसी वेब पेज में अविश्वसनीय डेटा शामिल करता है। यह हमलावरों को पीड़ित के ब्राउज़र में दुर्भावनापूर्ण स्क्रिप्ट निष्पादित करने की अनुमति देता है, जिससे सत्र अपहरण, अनधिकृत कार्रवाइयां और संवेदनशील डेटा एक्सपोज़र होता है।
लाइटएलएलएम प्रॉक्सी एसक्यूएल इंजेक्शन (CVE-2026-42208)
LiteLLM के प्रॉक्सी घटक में एक महत्वपूर्ण SQL इंजेक्शन भेद्यता (CVE-2026-42208) हमलावरों को API कुंजी सत्यापन प्रक्रिया का फायदा उठाकर प्रमाणीकरण को बायपास करने या संवेदनशील डेटाबेस जानकारी तक पहुंचने की अनुमति देता है।
JWT सुरक्षा: असुरक्षित टोकन और गुम दावा सत्यापन के जोखिम
JSON वेब टोकन (JWTs) दावों को स्थानांतरित करने के लिए एक मानक प्रदान करते हैं, लेकिन सुरक्षा कठोर सत्यापन पर निर्भर करती है। हस्ताक्षर, समाप्ति समय, या इच्छित दर्शकों को सत्यापित करने में विफलता हमलावरों को प्रमाणीकरण को बायपास करने या टोकन को फिर से चलाने की अनुमति देती है।
API सुरक्षा चेकलिस्ट: लाइव होने से पहले जांचने योग्य 12 बातें
एपीआई आधुनिक वेब अनुप्रयोगों की रीढ़ हैं लेकिन अक्सर पारंपरिक फ्रंटएंड की सुरक्षा कठोरता का अभाव होता है। यह शोध लेख डेटा उल्लंघनों और सेवा दुरुपयोग को रोकने के लिए एक्सेस कंट्रोल, रेट लिमिटिंग और क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) पर ध्यान केंद्रित करते हुए एपीआई को सुरक्षित करने के लिए एक आवश्यक चेकलिस्ट की रूपरेखा तैयार करता है।
