FixVibe

// भेद्यता अनुसंधान

AI से बनी वेबसाइटों और ऐप्स के लिए भेद्यता अनुसंधान।

AI द्वारा बनाए गए वेब ऐप्स, BaaS स्टैक, फ्रंटएंड बंडल, प्रमाणीकरण और निर्भरता सुरक्षा के लिए महत्वपूर्ण भेद्यताओं पर स्रोत-समर्थित नोट्स।

20
प्रकाशित
20
मिलान
नवीनतम अनुसंधानcritical

npm mcp-server-kubernetes में argument injection cluster credentials उजागर कर सकता है

CVE-2026-61459 Node.js/npm package mcp-server-kubernetes के 3.9.0 से पहले का Critical argument-injection vulnerability है। FixVibe इसे High version-based repository advisory के रूप में कवर करता है और समान नाम वाले असंबंधित PyPI distribution को जानबूझकर बाहर रखता है।

लेख पढ़ें

सारी research

20 लेख

highAug 22, 2026

Microsoft Kiota में जनरेशन-टाइम SSRF और फ़ाइल समावेशन (CVE-2026-59867)

Microsoft Kiota के 1.29.1 से पहले के रिलीज़ और 1.30.0 से 1.32.4 तक के रिलीज़ क्लाइंट जनरेशन के दौरान अप्रतिबंधित बाहरी OpenAPI संदर्भों का अनुसरण कर सकते हैं। यदि कोई डेवलपर या CI जॉब हमलावर से प्रभावित विवरण को संसाधित करती है, तो बिल्ड होस्ट आंतरिक नेटवर्क अनुरोध कर सकता है या स्थानीय फ़ाइलें पढ़ सकता है। FixVibe इसे रिपॉज़िटरी dependency-version advisory के रूप में कवर करता है; यह दावा नहीं करता कि Kiota चला था या शोषण हुआ था।

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
अनुसंधान देखें
mediumAug 3, 2026

<strong>osTicket installer source check (CVE-2019-14750)</strong>

Older osTicket releases contain stored XSS in the installer workflow. Authorized GitHub scans identify source evidence without browser execution.

CVE-2019-14750CWE-79
अनुसंधान देखें
criticalAug 3, 2026

9router में प्राधिकरण की कमी और OS कमांड इंजेक्शन (CVE-2026-59800)

समीक्षित सलाह में 0.4.44 से पहले के 9router रिलीज़ में अनुपस्थित प्राधिकरण और ऑपरेटिंग-सिस्टम कमांड इंजेक्शन की पहचान की गई है। FixVibe GitHub रिपॉजिटरी स्कैन अब प्रभावित निर्भरता प्रमाण मिलने पर उच्च-गंभीरता वाला संस्करण परामर्श देते हैं, लेकिन यह दावा नहीं करते कि पैकेज तैनात, पहुंच योग्य या शोषणीय है।

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
अनुसंधान देखें
highJul 25, 2026

फ़ाइल डिस्क्रिप्टर लीक के माध्यम से runc कंटेनर ब्रेकआउट (CVE-2024-21626)

CVE-2024-21626 एक उच्च-गंभीरता वाला runc फ़ाइल-डिस्क्रिप्टर लीक है जो दुर्भावनापूर्ण छवियों या कंटेनर प्रक्रियाओं को होस्ट फ़ाइल सिस्टम तक पहुंचने दे सकता है। FixVibe रेपो स्कैन अब ब्रेकआउट स्थिति से जुड़े फ्लैग कंटेनर वर्किंग-डायरेक्टरी कॉन्फ़िगरेशन को स्कैन करता है, जबकि स्रोत साक्ष्य को तैनात-रनटाइम शोषण से स्पष्ट रूप से अलग करता है।

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
अनुसंधान देखें
criticalJul 25, 2026

Authentication Bypass in MLflow Job Endpoints (CVE-2026-0545)

CVE-2026-0545 is an MLflow authentication-boundary flaw affecting FastAPI job routes when Basic Auth and job execution are enabled. FixVibe now covers this exposure with a verified, read-only active check that confirms the missing authentication boundary without listing, reading, submitting, executing, searching, or cancelling jobs.

CVE-2026-0545CWE-306
अनुसंधान देखें
highJul 25, 2026

CVE-2025-56005: PLY में विवादित असुरक्षित डिसेरिएलाइज़ेशन जोखिम

PLY पार्सर निर्माण पायथन अचार के माध्यम से पार्सर तालिकाओं को लोड करने का विकल्प चुन सकता है। यह कोड-निष्पादन जोखिम तभी बनता है जब कोई कम-भरोसेमंद अभिनेता मौजूदा अचार फ़ाइल या उसके पथ को प्रभावित कर सकता है। CVE-2025-56005 विवादित है, इसलिए FixVibe मूल महत्वपूर्ण आरसीई दावे को सिद्ध मानने के बजाय स्पष्ट रिपॉजिटरी कॉन्फ़िगरेशन को एक संभावित समस्या के रूप में रिपोर्ट करता है।

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
अनुसंधान देखें
highJul 20, 2026

Next.js WebSocket SSRF भेद्यता (CVE-2026-44578)

CVE-2026-44578 एक उच्च-गंभीरता वाला सर्वर-साइड अनुरोध जालसाजी भेद्यता है जो स्वयं-होस्ट किए गए अनुप्रयोगों को प्रभावित करती है जो अंतर्निहित का उपयोग करते हैं Next.js सर्वर. Vercel-hosted तैनाती प्रभावित नहीं होगी. FixVibe अब अधिकृत में प्रभावित निर्भरता साक्ष्य की रिपोर्ट करता है GitHub संस्करण-आधारित सलाह के रूप में रिपॉजिटरी स्कैन, लाइव शोषण का प्रमाण नहीं।

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
अनुसंधान देखें
highJul 20, 2026

सशर्त एनजीआईएनएक्स HTTP/2 और जीआरपीसी प्रॉक्सी बफर ओवरफ़्लो (CVE-2026-42055)

CVE-2026-42055 NGINX HTTP/2 और gRPC अपस्ट्रीम प्रॉक्सीइंग में एक सशर्त ढेर-आधारित बफर ओवरफ़्लो है। F5 इसे CVSS v3.1 के तहत 8.1 उच्च स्कोर देता है, जबकि nginx.org इसे मध्यम वर्गीकृत करता है। शोषण के लिए कई असामान्य कॉन्फ़िगरेशन पूर्वापेक्षाओं की आवश्यकता होती है, जिसमें बड़े आकार के क्लाइंट-हेडर बफ़र्स शामिल हैं; वर्कर पुनरारंभ प्रत्यक्ष प्रलेखित प्रभाव है, और कोड निष्पादन के लिए अतिरिक्त रूप से एएसएलआर को अक्षम या बायपास करने की आवश्यकता होती है। FixVibe प्रभावित आधिकारिक NGINX ओपन सोर्स कंटेनर परिनियोजन के लिए रूढ़िवादी भंडार साक्ष्य की रिपोर्ट करता है और खतरनाक सक्रिय प्रमाण नहीं करता है।

CVE-2026-42055CWE-122CWE-787
अनुसंधान देखें
criticalJul 20, 2026

वीएलएलएम वीडियो-प्रोसेसिंग आरसीई सलाहकार (CVE-2026-22778)

CVE-2026-22778 0.8.3 से 0.14.0 तक vLLM रिलीज़ को प्रभावित करता है जब एक तैनाती एक वीडियो-सक्षम मॉडल पेश करती है और हमलावर-नियंत्रित वीडियो इनपुट को संसाधित करती है। वीएलएलएम 0.14.1 समस्या को ठीक करता है। FixVibe सुरक्षित रिपॉजिटरी निर्भरता साक्ष्य की रिपोर्ट करता है, लाइव शोषण पुष्टि की नहीं।

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
अनुसंधान देखें
criticalJul 20, 2026

ChromaDB Python बैकएंड प्री-ऑथेंटिकेशन RCE (CVE-2026-45829)

CVE-2026-45829 ChromaDB's optional Python FastAPI backend को प्रभावित करता है जब प्राधिकरण से पहले हमलावर-नियंत्रित एम्बेडिंग कॉन्फ़िगरेशन संसाधित किया जाता है। डिफ़ॉल्ट Rust फ्रंटएंड प्रभावित नहीं होता है।

CVE-2026-45829CWE-94CWE-502
अनुसंधान देखें
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
अनुसंधान देखें
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
अनुसंधान देखें
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
अनुसंधान देखें
criticalMay 15, 2026

भूत सामग्री में SQL इंजेक्शन API (CVE-2026-26980)

भूत संस्करण 3.24.0 से 6.19.0 में सामग्री API में एक महत्वपूर्ण SQL इंजेक्शन भेद्यता है। यह अप्रमाणित हमलावरों को मनमाने ढंग से SQL कमांड निष्पादित करने की अनुमति देता है, जिससे संभावित रूप से डेटा घुसपैठ या अनधिकृत संशोधन हो सकता है।

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
अनुसंधान देखें
mediumMay 15, 2026

Next.js सुरक्षा हेडर नेक्स्ट.config.js में गलत कॉन्फ़िगरेशन

यदि पथ-मिलान पैटर्न सटीक नहीं हैं, तो हेडर प्रबंधन के लिए Next.config.js का उपयोग करने वाले Next.js एप्लिकेशन सुरक्षा अंतराल के लिए अतिसंवेदनशील होते हैं। यह शोध इस बात का पता लगाता है कि कैसे वाइल्डकार्ड और रेगेक्स गलत कॉन्फ़िगरेशन के कारण संवेदनशील मार्गों पर सुरक्षा हेडर गायब हो जाते हैं और कॉन्फ़िगरेशन को कैसे सख्त किया जा सकता है।

CWE-1021CWE-200
अनुसंधान देखें
highMay 15, 2026

क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियों का पता लगाना और उन्हें रोकना

क्रॉस-साइट स्क्रिप्टिंग (XSS) तब होती है जब कोई एप्लिकेशन उचित सत्यापन या एन्कोडिंग के बिना किसी वेब पेज में अविश्वसनीय डेटा शामिल करता है। यह हमलावरों को पीड़ित के ब्राउज़र में दुर्भावनापूर्ण स्क्रिप्ट निष्पादित करने की अनुमति देता है, जिससे सत्र अपहरण, अनधिकृत कार्रवाइयां और संवेदनशील डेटा एक्सपोज़र होता है।

CWE-79
अनुसंधान देखें
criticalMay 15, 2026

लाइटएलएलएम प्रॉक्सी एसक्यूएल इंजेक्शन (CVE-2026-42208)

LiteLLM के प्रॉक्सी घटक में एक महत्वपूर्ण SQL इंजेक्शन भेद्यता (CVE-2026-42208) हमलावरों को API कुंजी सत्यापन प्रक्रिया का फायदा उठाकर प्रमाणीकरण को बायपास करने या संवेदनशील डेटाबेस जानकारी तक पहुंचने की अनुमति देता है।

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
अनुसंधान देखें
highMay 15, 2026

JWT सुरक्षा: असुरक्षित टोकन और गुम दावा सत्यापन के जोखिम

JSON वेब टोकन (JWTs) दावों को स्थानांतरित करने के लिए एक मानक प्रदान करते हैं, लेकिन सुरक्षा कठोर सत्यापन पर निर्भर करती है। हस्ताक्षर, समाप्ति समय, या इच्छित दर्शकों को सत्यापित करने में विफलता हमलावरों को प्रमाणीकरण को बायपास करने या टोकन को फिर से चलाने की अनुमति देती है।

CWE-347CWE-287CWE-613
अनुसंधान देखें
mediumMay 13, 2026

API सुरक्षा चेकलिस्ट: लाइव होने से पहले जांचने योग्य 12 बातें

एपीआई आधुनिक वेब अनुप्रयोगों की रीढ़ हैं लेकिन अक्सर पारंपरिक फ्रंटएंड की सुरक्षा कठोरता का अभाव होता है। यह शोध लेख डेटा उल्लंघनों और सेवा दुरुपयोग को रोकने के लिए एक्सेस कंट्रोल, रेट लिमिटिंग और क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) पर ध्यान केंद्रित करते हुए एपीआई को सुरक्षित करने के लिए एक आवश्यक चेकलिस्ट की रूपरेखा तैयार करता है।

CWE-285CWE-799CWE-942
अनुसंधान देखें
AI से बनी वेबसाइटों और ऐप्स के लिए भेद्यता अनुसंधान। · FixVibe