FixVibe

// riset kerentanan

Riset kerentanan untuk situs dan aplikasi yang dibangun dengan AI.

Catatan berbasis sumber tentang kerentanan yang penting untuk aplikasi web yang dihasilkan AI, tumpukan BaaS, bundel frontend, autentikasi, dan keamanan dependensi.

Artikel penelitian merangkum tren kerentanan masyarakat. Cakupan pemindaian dijelaskan hanya ketika cek FixVibe sudah tersedia.
60
diterbitkan
60
pemeriksaan aktif
60
kecocokan
Riset terbaruDicakup oleh FixVibehigh

Pembobolan Kontainer runc melalui Kebocoran Deskriptor File (CVE-2024-21626)

CVE-2024-21626 adalah kebocoran deskriptor file runc dengan tingkat keparahan tinggi yang dapat membiarkan gambar berbahaya atau proses kontainer mencapai sistem file host. Pemindaian repo FixVibe sekarang menandai konfigurasi direktori kerja container yang terkait dengan kondisi breakout sekaligus secara jelas memisahkan bukti sumber dari eksploitasi runtime yang diterapkan.

Baca artikel

Semua riset

60 artikel

Dicakup oleh FixVibecriticalJul 25, 2026

Bypass Otentikasi di Titik Akhir Pekerjaan MLflow (CVE-2026-0545)

CVE-2026-0545 adalah kelemahan batas autentikasi MLflow yang memengaruhi rute pekerjaan FastAPI ketika Auth Dasar dan eksekusi pekerjaan diaktifkan. FixVibe sekarang mencakup paparan ini dengan pemeriksaan aktif terverifikasi dan hanya-baca yang mengonfirmasi batas otentikasi yang hilang tanpa membuat daftar, membaca, mengirimkan, mengeksekusi, mencari, atau membatalkan pekerjaan.

CVE-2026-0545CWE-306
Lihat riset
Dicakup oleh FixVibehighJul 25, 2026

CVE-2025-56005: Risiko Deserialisasi Tidak Aman yang Disengketakan di PLY

Konstruksi parser PLY dapat memilih untuk memuat tabel parser melalui acar Python. Hal ini menjadi risiko eksekusi kode hanya ketika aktor yang kurang dipercaya dapat mempengaruhi file acar yang ada atau jalurnya. CVE-2025-56005 masih diperdebatkan, jadi FixVibe melaporkan konfigurasi repositori eksplisit sebagai kemungkinan masalah daripada menganggap klaim RCE kritis asli sebagai terbukti.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Lihat riset
Dicakup oleh FixVibehighJul 20, 2026

Next.js WebSocket SSRF Kerentanan (CVE-2026-44578)

CVE-2026-44578 adalah kerentanan pemalsuan permintaan sisi server dengan tingkat keparahan tinggi yang memengaruhi aplikasi yang dihosting sendiri yang menggunakan aplikasi bawaan Next.js server. Vercel-hosted penyebaran tidak terpengaruh. FixVibe sekarang melaporkan bukti ketergantungan yang terpengaruh pada yang berwenang GitHub pemindaian repositori sebagai penasehat berbasis versi, bukan bukti eksploitasi langsung.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Lihat riset
Dicakup oleh FixVibehighJul 20, 2026

Apache ActiveMQ Artemis penolakan layanan konsumsi sumber daya (CVE-2022-23913)

CVE-2022-23913 adalah tingkat keparahan yang tinggi Apache ActiveMQ Artemis masalah ketersediaan yang melibatkan konsumsi memori yang tidak terkontrol. FixVibe sekarang laporan terpengaruh org.apache.activemq:artemis-core-client bukti ketergantungan dalam pemindaian repositori resmi tanpa terhubung ke broker atau mencoba penolakan layanan.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88x
Lihat riset
Dicakup oleh FixVibehighJul 20, 2026

NGINX HTTP/2 dan gRPC Proxy Buffer Overflow bersyarat (CVE-2026-42055)

CVE-2026-42055 adalah buffer overflow berbasis heap bersyarat di NGINX HTTP/2 dan proksi upstream gRPC. F5 mendapat skor 8,1 Tinggi di bawah CVSS v3.1, sementara nginx.org mengklasifikasikannya Sedang. Eksploitasi memerlukan beberapa prasyarat konfigurasi yang tidak umum, termasuk buffer header klien yang terlalu besar; restart pekerja adalah dampak langsung yang terdokumentasi, dan eksekusi kode juga memerlukan ASLR untuk dinonaktifkan atau dilewati. FixVibe melaporkan bukti penyimpanan konservatif untuk penerapan kontainer Sumber Terbuka NGINX resmi yang terpengaruh dan tidak melakukan bukti aktif yang berbahaya.

CVE-2026-42055CWE-122CWE-787
Lihat riset
Dicakup oleh FixVibecriticalJul 20, 2026

saran RCE pemrosesan video vLLM (CVE-2026-22778)

CVE-2026-22778 memengaruhi rilis vLLM dari 0.8.3 hingga 0.14.0 ketika penerapan melayani model berkemampuan video dan memproses input video yang dikendalikan penyerang. vLLM 0.14.1 memperbaiki masalah ini. FixVibe melaporkan bukti ketergantungan repositori yang aman, bukan konfirmasi eksploitasi langsung.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Lihat riset
Dicakup oleh FixVibecriticalJul 20, 2026

RCE Pra-Otentikasi Backend ChromaDB Python (CVE-2026-45829)

CVE-2026-45829 mempengaruhi ChromaDB's optional Python FastAPI backend ketika konfigurasi penyematan yang dikendalikan penyerang diproses sebelum otorisasi. Frontend Rust default tidak terpengaruh.

CVE-2026-45829CWE-94CWE-502
Lihat riset
Dicakup oleh FixVibehighJun 11, 2026

Mbed TLS Double-Free Vulnerability (CVE-2021-44732)

CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.

CVE-2021-44732GHSA-7g56-f7p4-fmcqCWE-415
Lihat riset
Dicakup oleh FixVibecriticalJun 10, 2026

Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)

Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.

CVE-2016-9369CWE-287CWE-306
Lihat riset
Dicakup oleh FixVibecriticalJun 10, 2026

Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)

FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.

CVE-2018-7790CWE-294
Lihat riset
Dicakup oleh FixVibecriticalJun 10, 2026

Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)

GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.

CVE-2025-34291GHSA-577h-p2hh-v4mvCWE-346
Lihat riset
Dicakup oleh FixVibehighJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Lihat riset
Dicakup oleh FixVibecriticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Lihat riset
Dicakup oleh FixVibecriticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Lihat riset
Dicakup oleh FixVibehighJun 9, 2026

Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)

Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.

CVE-2021-25122GHSA-j39c-c8hj-x4j3CWE-200
Lihat riset
Dicakup oleh FixVibehighJun 4, 2026

Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0

CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.

CVE-2003-1567CWE-200
Lihat riset
Dicakup oleh FixVibecriticalJun 4, 2026

Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)

FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.

CVE-2017-14854CWE-119CWE-121
Lihat riset
Dicakup oleh FixVibehighJun 4, 2026

Microsoft ATL COM Initialization Advisory (CVE-2009-2493)

Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.

CVE-2009-2493CWE-264CWE-94
Lihat riset
Dicakup oleh FixVibehighJun 4, 2026

Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)

FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.

CVE-2026-34486GHSA-69r9-qgr7-g2wjCWE-311
Lihat riset