// riset kerentanan
Riset kerentanan untuk situs dan aplikasi yang dibangun dengan AI.
Catatan berbasis sumber tentang kerentanan yang penting untuk aplikasi web yang dihasilkan AI, tumpukan BaaS, bundel frontend, autentikasi, dan keamanan dependensi.
Dependensi mcp-server-kubernetes cocok dengan rentang versi terdampak CVE-2026-61459
CVE-2026-61459 adalah argument injection berperingkat Critical pada paket Node.js npm mcp-server-kubernetes sebelum 3.9.0. Input yang dipengaruhi penyerang pada alat MCP dapat mengalihkan kubectl dan mengekspos bearer token operator; dampak aktual bergantung pada credentials, egress, dan RBAC. CVE Program menetapkan pkg:npm/mcp-server-kubernetes. GitHub Reviewed, OSV, dan PyPA keliru memetakannya ke paket PyPI terpisah; FixVibe menolak kecocokan Python tersebut.
Semua riset
20 artikel
SSRF dan Penyertaan File Saat Generasi di Microsoft Kiota (CVE-2026-59867)
Rilis Microsoft Kiota sebelum 1.29.1 serta rilis 1.30.0 hingga 1.32.4 dapat mengikuti referensi OpenAPI eksternal tanpa pembatasan selama pembuatan klien. Jika pengembang atau job CI memproses deskripsi yang dapat dipengaruhi penyerang, host build dapat mengirim permintaan ke jaringan internal atau membaca file lokal. FixVibe mencakup masalah ini sebagai advisori berbasis versi dependensi repositori; FixVibe tidak menyatakan bahwa Kiota telah dijalankan atau eksploitasi telah terjadi.
XSS tersimpan pada skrip instalasi osTicket (CVE-2019-14750)
Rilis osTicket sebelum 1.10.7 dan 1.12.x sebelum 1.12.1 memiliki stored XSS. FixVibe menemukan sumber terdampak tanpa mengirim formulir instalasi.
9router Otorisasi Hilang dan Injeksi Perintah OS (CVE-2026-59800)
Saran yang ditinjau mengidentifikasi hilangnya otorisasi dan injeksi perintah sistem operasi di rilis 9router sebelum 0.4.44. Pemindaian repo FixVibe GitHub kini melaporkan peringatan versi tingkat keparahan tinggi ketika bukti ketergantungan repositori terpengaruh, tanpa mengklaim bahwa paket telah diterapkan, dapat dijangkau, atau dapat dieksploitasi.
Pembobolan Kontainer runc melalui Kebocoran Deskriptor File (CVE-2024-21626)
CVE-2024-21626 adalah kebocoran deskriptor file runc dengan tingkat keparahan tinggi yang dapat membiarkan gambar berbahaya atau proses kontainer mencapai sistem file host. Pemindaian repo FixVibe sekarang menandai konfigurasi direktori kerja container yang terkait dengan kondisi breakout sekaligus secara jelas memisahkan bukti sumber dari eksploitasi runtime yang diterapkan.
Bypass Otentikasi di Titik Akhir Pekerjaan MLflow (CVE-2026-0545)
CVE-2026-0545 adalah kelemahan batas autentikasi MLflow yang memengaruhi rute pekerjaan FastAPI ketika Auth Dasar dan eksekusi pekerjaan diaktifkan. FixVibe sekarang mencakup paparan ini dengan pemeriksaan aktif terverifikasi dan hanya-baca yang mengonfirmasi batas otentikasi yang hilang tanpa membuat daftar, membaca, mengirimkan, mengeksekusi, mencari, atau membatalkan pekerjaan.
CVE-2025-56005: Risiko Deserialisasi Tidak Aman yang Disengketakan di PLY
Konstruksi parser PLY dapat memilih untuk memuat tabel parser melalui acar Python. Hal ini menjadi risiko eksekusi kode hanya ketika aktor yang kurang dipercaya dapat mempengaruhi file acar yang ada atau jalurnya. CVE-2025-56005 masih diperdebatkan, jadi FixVibe melaporkan konfigurasi repositori eksplisit sebagai kemungkinan masalah daripada menganggap klaim RCE kritis asli sebagai terbukti.
Next.js WebSocket SSRF Kerentanan (CVE-2026-44578)
CVE-2026-44578 adalah kerentanan pemalsuan permintaan sisi server dengan tingkat keparahan tinggi yang memengaruhi aplikasi yang dihosting sendiri yang menggunakan aplikasi bawaan Next.js server. Vercel-hosted penyebaran tidak terpengaruh. FixVibe sekarang melaporkan bukti ketergantungan yang terpengaruh pada yang berwenang GitHub pemindaian repositori sebagai penasehat berbasis versi, bukan bukti eksploitasi langsung.
NGINX HTTP/2 dan gRPC Proxy Buffer Overflow bersyarat (CVE-2026-42055)
CVE-2026-42055 adalah buffer overflow berbasis heap bersyarat di NGINX HTTP/2 dan proksi upstream gRPC. F5 mendapat skor 8,1 Tinggi di bawah CVSS v3.1, sementara nginx.org mengklasifikasikannya Sedang. Eksploitasi memerlukan beberapa prasyarat konfigurasi yang tidak umum, termasuk buffer header klien yang terlalu besar; restart pekerja adalah dampak langsung yang terdokumentasi, dan eksekusi kode juga memerlukan ASLR untuk dinonaktifkan atau dilewati. FixVibe melaporkan bukti penyimpanan konservatif untuk penerapan kontainer Sumber Terbuka NGINX resmi yang terpengaruh dan tidak melakukan bukti aktif yang berbahaya.
saran RCE pemrosesan video vLLM (CVE-2026-22778)
CVE-2026-22778 memengaruhi rilis vLLM dari 0.8.3 hingga 0.14.0 ketika penerapan melayani model berkemampuan video dan memproses input video yang dikendalikan penyerang. vLLM 0.14.1 memperbaiki masalah ini. FixVibe melaporkan bukti ketergantungan repositori yang aman, bukan konfirmasi eksploitasi langsung.
RCE Pra-Otentikasi Backend ChromaDB Python (CVE-2026-45829)
CVE-2026-45829 mempengaruhi ChromaDB's optional Python FastAPI backend ketika konfigurasi penyematan yang dikendalikan penyerang diproses sebelum otorisasi. Frontend Rust default tidak terpengaruh.
PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)
FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.
Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)
The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.
Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)
NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.
Injeksi SQL dalam Konten Hantu API (CVE-2026-26980)
Versi Ghost 3.24.0 hingga 6.19.0 berisi kerentanan injeksi SQL kritis di Konten API. Hal ini memungkinkan penyerang yang tidak diautentikasi untuk menjalankan perintah SQL sewenang-wenang, yang berpotensi menyebabkan eksfiltrasi data atau modifikasi yang tidak sah.
Next.js Kesalahan Konfigurasi Header Keamanan di next.config.js
Aplikasi Next.js yang menggunakan next.config.js untuk manajemen header rentan terhadap celah keamanan jika pola pencocokan jalur tidak tepat. Penelitian ini mengeksplorasi bagaimana kesalahan konfigurasi wildcard dan regex menyebabkan hilangnya header keamanan pada rute sensitif dan cara memperkeras konfigurasi.
Mendeteksi dan Mencegah Kerentanan Cross-Site Scripting (XSS)
Skrip Lintas Situs (XSS) terjadi ketika aplikasi menyertakan data yang tidak tepercaya di halaman web tanpa validasi atau pengkodean yang tepat. Hal ini memungkinkan penyerang untuk mengeksekusi skrip berbahaya di browser korban, yang menyebabkan pembajakan sesi, tindakan tidak sah, dan paparan data sensitif.
Injeksi SQL Proksi LiteLLM (CVE-2026-42208)
Kerentanan injeksi SQL kritis (CVE-2026-42208) di komponen proxy LiteLLM memungkinkan penyerang melewati otentikasi atau mengakses informasi database sensitif dengan mengeksploitasi proses verifikasi kunci API.
Keamanan JWT: Risiko Token Tidak Aman dan Validasi Klaim Hilang
JSON Web Tokens (JWTs) memberikan standar untuk mentransfer klaim, namun keamanan bergantung pada validasi yang ketat. Kegagalan memverifikasi tanda tangan, waktu kedaluwarsa, atau audiens yang dituju memungkinkan penyerang melewati otentikasi atau memutar ulang token.
Daftar Periksa Keamanan API: 12 Hal yang Perlu Diperiksa Sebelum Ditayangkan
API adalah tulang punggung aplikasi web modern tetapi seringkali tidak memiliki keamanan yang ketat seperti frontend tradisional. Artikel penelitian ini menguraikan daftar periksa penting untuk mengamankan API, dengan fokus pada kontrol akses, pembatasan laju, dan pembagian sumber daya lintas asal (CORS) untuk mencegah pelanggaran data dan penyalahgunaan layanan.
