FixVibe

// ricerca sulle vulnerabilità

Ricerca sulle vulnerabilità per siti e app costruiti con l'IA.

Note basate su fonti riguardo a vulnerabilità rilevanti per app web generate dall'IA, stack BaaS, bundle frontend, autenticazione e sicurezza delle dipendenze.

Gli articoli di ricerca riassumono le tendenze della vulnerabilità pubblica. La copertura della scansione viene descritta solo quando è già disponibile un controllo FixVibe.
60
pubblicati
60
controlli attivi
60
corrispondenze
Ricerca più recenteCoperto da FixVibehigh

runc Breakout del contenitore tramite perdita del descrittore di file (CVE-2024-21626)

CVE-2024-21626 è una perdita del descrittore di file runc ad alta gravità che può consentire a immagini o processi contenitore dannosi di raggiungere il file system host. Le scansioni del repository FixVibe ora contrassegnano la configurazione della directory di lavoro del contenitore associata alla condizione di breakout, separando chiaramente le prove dell'origine dalla sfruttabilità del runtime distribuito.

Leggi l'articolo

Tutta la ricerca

60 articoli

Coperto da FixVibecriticalJul 25, 2026

Bypass dell'autenticazione negli endpoint del processo MLflow (CVE-2026-0545)

CVE-2026-0545 è un difetto dei limiti di autenticazione MLflow che interessa i percorsi dei processi FastAPI quando l'autenticazione di base e l'esecuzione dei processi sono abilitate. FixVibe ora copre questa esposizione con un controllo attivo verificato e di sola lettura che conferma il limite di autenticazione mancante senza elencare, leggere, inviare, eseguire, cercare o annullare lavori.

CVE-2026-0545CWE-306
Vedi ricerca
Coperto da FixVibehighJul 25, 2026

CVE-2025-56005: rischio contestato di deserializzazione non sicura in PLY

La costruzione del parser PLY può scegliere di caricare le tabelle del parser tramite pickle Python. Ciò diventa un rischio di esecuzione del codice solo quando un attore meno affidabile può influenzare il file pickle esistente o il suo percorso. CVE-2025-56005 è contestato, quindi FixVibe segnala la configurazione esplicita del repository come un probabile problema piuttosto che considerare provata l'affermazione RCE critica originale.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Vedi ricerca
Coperto da FixVibehighJul 20, 2026

Next.js WebSocket SSRF Vulnerabilità (CVE-2026-44578)

CVE-2026-44578 è una vulnerabilità di elevata gravità relativa alla falsificazione delle richieste lato server che colpisce le applicazioni self-hosted che utilizzano la funzionalità integrata Next.js servitore. Vercel-hosted le distribuzioni non sono interessate. FixVibe ora segnala le prove di dipendenza interessate in formato autorizzato GitHub il repository viene scansionato come un avviso basato sulla versione, non come una prova di sfruttamento in tempo reale.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Vedi ricerca
Coperto da FixVibehighJul 20, 2026

Apache ActiveMQ Artemis Denial of Service basato sul consumo di risorse (CVE-2022-23913)

CVE-2022-23913 è di gravità elevata Apache ActiveMQ Artemis problema di disponibilità che comporta un consumo incontrollato di memoria. FixVibe ora segnala l'impatto org.apache.activemq:artemis-core-client prove di dipendenza nelle scansioni degli archivi autorizzati senza connettersi ai broker o tentare un rifiuto di servizio.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88x
Vedi ricerca
Coperto da FixVibehighJul 20, 2026

Overflow condizionale del buffer proxy HTTP/2 e gRPC NGINX (CVE-2026-42055)

CVE-2026-42055 è un buffer overflow condizionale basato su heap nel proxy upstream NGINX HTTP/2 e gRPC. F5 lo classifica 8.1 Alto sotto CVSS v3.1, mentre nginx.org lo classifica Medio. Lo sfruttamento richiede diversi prerequisiti di configurazione non comuni, inclusi buffer di intestazione client sovradimensionati; il riavvio del lavoratore è l'impatto diretto documentato e l'esecuzione del codice richiede inoltre che ASLR sia disabilitato o ignorato. FixVibe riporta prove conservatrici del repository per le distribuzioni ufficiali di contenitori NGINX Open Source interessate e non esegue prove attive pericolose.

CVE-2026-42055CWE-122CWE-787
Vedi ricerca
Coperto da FixVibecriticalJul 20, 2026

Avviso RCE elaborazione video vLLM (CVE-2026-22778)

CVE-2026-22778 influisce sulle versioni vLLM da 0.8.3 a 0.14.0 quando una distribuzione serve un modello con funzionalità video ed elabora l'input video controllato dall'utente malintenzionato. vLLM 0.14.1 risolve il problema. FixVibe segnala prove di dipendenza del repository sicuro, non conferma di exploit in tempo reale.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Vedi ricerca
Coperto da FixVibecriticalJul 20, 2026

ChromaDB Python Preautenticazione backend RCE (CVE-2026-45829)

CVE-2026-45829 influisce su ChromaDB's optional Python FastAPI backend quando la configurazione di incorporamento controllata dall'utente malintenzionato viene elaborata prima dell'autorizzazione. Il frontend predefinito di Rust non è interessato.

CVE-2026-45829CWE-94CWE-502
Vedi ricerca
Coperto da FixVibehighJun 11, 2026

Mbed TLS Double-Free Vulnerability (CVE-2021-44732)

CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.

CVE-2021-44732GHSA-7g56-f7p4-fmcqCWE-415
Vedi ricerca
Coperto da FixVibecriticalJun 10, 2026

Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)

Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.

CVE-2016-9369CWE-287CWE-306
Vedi ricerca
Coperto da FixVibecriticalJun 10, 2026

Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)

FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.

CVE-2018-7790CWE-294
Vedi ricerca
Coperto da FixVibecriticalJun 10, 2026

Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)

GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.

CVE-2025-34291GHSA-577h-p2hh-v4mvCWE-346
Vedi ricerca
Coperto da FixVibehighJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Vedi ricerca
Coperto da FixVibecriticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Vedi ricerca
Coperto da FixVibecriticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Vedi ricerca
Coperto da FixVibehighJun 9, 2026

Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)

Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.

CVE-2021-25122GHSA-j39c-c8hj-x4j3CWE-200
Vedi ricerca
Coperto da FixVibehighJun 4, 2026

Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0

CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.

CVE-2003-1567CWE-200
Vedi ricerca
Coperto da FixVibecriticalJun 4, 2026

Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)

FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.

CVE-2017-14854CWE-119CWE-121
Vedi ricerca
Coperto da FixVibehighJun 4, 2026

Microsoft ATL COM Initialization Advisory (CVE-2009-2493)

Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.

CVE-2009-2493CWE-264CWE-94
Vedi ricerca
Coperto da FixVibehighJun 4, 2026

Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)

FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.

CVE-2026-34486GHSA-69r9-qgr7-g2wjCWE-311
Vedi ricerca