FixVibe

// riset kerentanan

Riset kerentanan untuk situs dan aplikasi yang dibangun dengan AI.

Catatan berbasis sumber tentang kerentanan yang penting untuk aplikasi web yang dihasilkan AI, tumpukan BaaS, bundel frontend, autentikasi, dan keamanan dependensi.

20
diterbitkan
20
kecocokan
Riset terbarucritical

Dependensi mcp-server-kubernetes cocok dengan rentang versi terdampak CVE-2026-61459

CVE-2026-61459 adalah argument injection berperingkat Critical pada paket Node.js npm mcp-server-kubernetes sebelum 3.9.0. Input yang dipengaruhi penyerang pada alat MCP dapat mengalihkan kubectl dan mengekspos bearer token operator; dampak aktual bergantung pada credentials, egress, dan RBAC. CVE Program menetapkan pkg:npm/mcp-server-kubernetes. GitHub Reviewed, OSV, dan PyPA keliru memetakannya ke paket PyPI terpisah; FixVibe menolak kecocokan Python tersebut.

Baca artikel

Semua riset

20 artikel

highAug 22, 2026

SSRF dan Penyertaan File Saat Generasi di Microsoft Kiota (CVE-2026-59867)

Rilis Microsoft Kiota sebelum 1.29.1 serta rilis 1.30.0 hingga 1.32.4 dapat mengikuti referensi OpenAPI eksternal tanpa pembatasan selama pembuatan klien. Jika pengembang atau job CI memproses deskripsi yang dapat dipengaruhi penyerang, host build dapat mengirim permintaan ke jaringan internal atau membaca file lokal. FixVibe mencakup masalah ini sebagai advisori berbasis versi dependensi repositori; FixVibe tidak menyatakan bahwa Kiota telah dijalankan atau eksploitasi telah terjadi.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
Lihat riset
mediumAug 3, 2026

XSS tersimpan pada skrip instalasi osTicket (CVE-2019-14750)

Rilis osTicket sebelum 1.10.7 dan 1.12.x sebelum 1.12.1 memiliki stored XSS. FixVibe menemukan sumber terdampak tanpa mengirim formulir instalasi.

CVE-2019-14750CWE-79
Lihat riset
criticalAug 3, 2026

9router Otorisasi Hilang dan Injeksi Perintah OS (CVE-2026-59800)

Saran yang ditinjau mengidentifikasi hilangnya otorisasi dan injeksi perintah sistem operasi di rilis 9router sebelum 0.4.44. Pemindaian repo FixVibe GitHub kini melaporkan peringatan versi tingkat keparahan tinggi ketika bukti ketergantungan repositori terpengaruh, tanpa mengklaim bahwa paket telah diterapkan, dapat dijangkau, atau dapat dieksploitasi.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
Lihat riset
highJul 25, 2026

Pembobolan Kontainer runc melalui Kebocoran Deskriptor File (CVE-2024-21626)

CVE-2024-21626 adalah kebocoran deskriptor file runc dengan tingkat keparahan tinggi yang dapat membiarkan gambar berbahaya atau proses kontainer mencapai sistem file host. Pemindaian repo FixVibe sekarang menandai konfigurasi direktori kerja container yang terkait dengan kondisi breakout sekaligus secara jelas memisahkan bukti sumber dari eksploitasi runtime yang diterapkan.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
Lihat riset
criticalJul 25, 2026

Bypass Otentikasi di Titik Akhir Pekerjaan MLflow (CVE-2026-0545)

CVE-2026-0545 adalah kelemahan batas autentikasi MLflow yang memengaruhi rute pekerjaan FastAPI ketika Auth Dasar dan eksekusi pekerjaan diaktifkan. FixVibe sekarang mencakup paparan ini dengan pemeriksaan aktif terverifikasi dan hanya-baca yang mengonfirmasi batas otentikasi yang hilang tanpa membuat daftar, membaca, mengirimkan, mengeksekusi, mencari, atau membatalkan pekerjaan.

CVE-2026-0545CWE-306
Lihat riset
highJul 25, 2026

CVE-2025-56005: Risiko Deserialisasi Tidak Aman yang Disengketakan di PLY

Konstruksi parser PLY dapat memilih untuk memuat tabel parser melalui acar Python. Hal ini menjadi risiko eksekusi kode hanya ketika aktor yang kurang dipercaya dapat mempengaruhi file acar yang ada atau jalurnya. CVE-2025-56005 masih diperdebatkan, jadi FixVibe melaporkan konfigurasi repositori eksplisit sebagai kemungkinan masalah daripada menganggap klaim RCE kritis asli sebagai terbukti.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Lihat riset
highJul 20, 2026

Next.js WebSocket SSRF Kerentanan (CVE-2026-44578)

CVE-2026-44578 adalah kerentanan pemalsuan permintaan sisi server dengan tingkat keparahan tinggi yang memengaruhi aplikasi yang dihosting sendiri yang menggunakan aplikasi bawaan Next.js server. Vercel-hosted penyebaran tidak terpengaruh. FixVibe sekarang melaporkan bukti ketergantungan yang terpengaruh pada yang berwenang GitHub pemindaian repositori sebagai penasehat berbasis versi, bukan bukti eksploitasi langsung.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Lihat riset
highJul 20, 2026

NGINX HTTP/2 dan gRPC Proxy Buffer Overflow bersyarat (CVE-2026-42055)

CVE-2026-42055 adalah buffer overflow berbasis heap bersyarat di NGINX HTTP/2 dan proksi upstream gRPC. F5 mendapat skor 8,1 Tinggi di bawah CVSS v3.1, sementara nginx.org mengklasifikasikannya Sedang. Eksploitasi memerlukan beberapa prasyarat konfigurasi yang tidak umum, termasuk buffer header klien yang terlalu besar; restart pekerja adalah dampak langsung yang terdokumentasi, dan eksekusi kode juga memerlukan ASLR untuk dinonaktifkan atau dilewati. FixVibe melaporkan bukti penyimpanan konservatif untuk penerapan kontainer Sumber Terbuka NGINX resmi yang terpengaruh dan tidak melakukan bukti aktif yang berbahaya.

CVE-2026-42055CWE-122CWE-787
Lihat riset
criticalJul 20, 2026

saran RCE pemrosesan video vLLM (CVE-2026-22778)

CVE-2026-22778 memengaruhi rilis vLLM dari 0.8.3 hingga 0.14.0 ketika penerapan melayani model berkemampuan video dan memproses input video yang dikendalikan penyerang. vLLM 0.14.1 memperbaiki masalah ini. FixVibe melaporkan bukti ketergantungan repositori yang aman, bukan konfirmasi eksploitasi langsung.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Lihat riset
criticalJul 20, 2026

RCE Pra-Otentikasi Backend ChromaDB Python (CVE-2026-45829)

CVE-2026-45829 mempengaruhi ChromaDB's optional Python FastAPI backend ketika konfigurasi penyematan yang dikendalikan penyerang diproses sebelum otorisasi. Frontend Rust default tidak terpengaruh.

CVE-2026-45829CWE-94CWE-502
Lihat riset
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Lihat riset
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Lihat riset
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Lihat riset
criticalMay 15, 2026

Injeksi SQL dalam Konten Hantu API (CVE-2026-26980)

Versi Ghost 3.24.0 hingga 6.19.0 berisi kerentanan injeksi SQL kritis di Konten API. Hal ini memungkinkan penyerang yang tidak diautentikasi untuk menjalankan perintah SQL sewenang-wenang, yang berpotensi menyebabkan eksfiltrasi data atau modifikasi yang tidak sah.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
Lihat riset
mediumMay 15, 2026

Next.js Kesalahan Konfigurasi Header Keamanan di next.config.js

Aplikasi Next.js yang menggunakan next.config.js untuk manajemen header rentan terhadap celah keamanan jika pola pencocokan jalur tidak tepat. Penelitian ini mengeksplorasi bagaimana kesalahan konfigurasi wildcard dan regex menyebabkan hilangnya header keamanan pada rute sensitif dan cara memperkeras konfigurasi.

CWE-1021CWE-200
Lihat riset
highMay 15, 2026

Mendeteksi dan Mencegah Kerentanan Cross-Site Scripting (XSS)

Skrip Lintas Situs (XSS) terjadi ketika aplikasi menyertakan data yang tidak tepercaya di halaman web tanpa validasi atau pengkodean yang tepat. Hal ini memungkinkan penyerang untuk mengeksekusi skrip berbahaya di browser korban, yang menyebabkan pembajakan sesi, tindakan tidak sah, dan paparan data sensitif.

CWE-79
Lihat riset
criticalMay 15, 2026

Injeksi SQL Proksi LiteLLM (CVE-2026-42208)

Kerentanan injeksi SQL kritis (CVE-2026-42208) di komponen proxy LiteLLM memungkinkan penyerang melewati otentikasi atau mengakses informasi database sensitif dengan mengeksploitasi proses verifikasi kunci API.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
Lihat riset
highMay 15, 2026

Keamanan JWT: Risiko Token Tidak Aman dan Validasi Klaim Hilang

JSON Web Tokens (JWTs) memberikan standar untuk mentransfer klaim, namun keamanan bergantung pada validasi yang ketat. Kegagalan memverifikasi tanda tangan, waktu kedaluwarsa, atau audiens yang dituju memungkinkan penyerang melewati otentikasi atau memutar ulang token.

CWE-347CWE-287CWE-613
Lihat riset
mediumMay 13, 2026

Daftar Periksa Keamanan API: 12 Hal yang Perlu Diperiksa Sebelum Ditayangkan

API adalah tulang punggung aplikasi web modern tetapi seringkali tidak memiliki keamanan yang ketat seperti frontend tradisional. Artikel penelitian ini menguraikan daftar periksa penting untuk mengamankan API, dengan fokus pada kontrol akses, pembatasan laju, dan pembagian sumber daya lintas asal (CORS) untuk mencegah pelanggaran data dan penyalahgunaan layanan.

CWE-285CWE-799CWE-942
Lihat riset
Riset kerentanan untuk situs dan aplikasi yang dibangun dengan AI · FixVibe