// ricerca sulle vulnerabilità
Ricerca sulle vulnerabilità per siti e app costruiti con l'IA.
Note basate su fonti riguardo a vulnerabilità rilevanti per app web generate dall'IA, stack BaaS, bundle frontend, autenticazione e sicurezza delle dipendenze.
La dipendenza mcp-server-kubernetes rientra nell'intervallo di versioni interessato da CVE-2026-61459
CVE-2026-61459 è un'argument injection Critical nel pacchetto Node.js npm mcp-server-kubernetes precedente alla 3.9.0. Un input influenzato dall'attaccante negli strumenti MCP può reindirizzare kubectl ed esporre il bearer token dell'operatore; l'impatto effettivo dipende da credentials, egress e RBAC. Il CVE Program identifica pkg:npm/mcp-server-kubernetes. GitHub Reviewed, OSV e PyPA lo associano erroneamente a un pacchetto PyPI distinto; FixVibe rifiuta tale corrispondenza Python.
Tutta la ricerca
20 articoli
SSRF e inclusione di file durante la generazione con Microsoft Kiota (CVE-2026-59867)
Le versioni di Microsoft Kiota precedenti alla 1.29.1 e quelle dalla 1.30.0 alla 1.32.4 possono seguire senza restrizioni riferimenti OpenAPI esterni durante la generazione dei client. Se uno sviluppatore o un processo CI elabora una descrizione influenzata da un aggressore, l’host di compilazione può effettuare richieste verso la rete interna o leggere file locali. FixVibe copre il problema come avviso basato sulla versione delle dipendenze del repository; non afferma che Kiota sia stato eseguito né che si sia verificato uno sfruttamento.
XSS memorizzato nello script di installazione osTicket (CVE-2019-14750)
Le versioni osTicket precedenti a 1.10.7 e 1.12.x precedenti a 1.12.1 contengono stored XSS. FixVibe trova il codice senza inviare moduli.
9router Autorizzazione mancante e inserimento comandi del sistema operativo (CVE-2026-59800)
Gli avvisi esaminati identificano l'autorizzazione mancante e l'inserimento di comandi del sistema operativo nelle versioni 9router precedenti alla 0.4.44. Le scansioni del repository FixVibe GitHub ora segnalano un avviso di versione con gravità elevata quando vengono interessate le prove di dipendenza del repository, senza affermare che il pacchetto è distribuito, raggiungibile o sfruttabile.
runc Breakout del contenitore tramite perdita del descrittore di file (CVE-2024-21626)
CVE-2024-21626 è una perdita del descrittore di file runc ad alta gravità che può consentire a immagini o processi contenitore dannosi di raggiungere il file system host. Le scansioni del repository FixVibe ora contrassegnano la configurazione della directory di lavoro del contenitore associata alla condizione di breakout, separando chiaramente le prove dell'origine dalla sfruttabilità del runtime distribuito.
Bypass dell'autenticazione negli endpoint del processo MLflow (CVE-2026-0545)
CVE-2026-0545 è un difetto dei limiti di autenticazione MLflow che interessa i percorsi dei processi FastAPI quando l'autenticazione di base e l'esecuzione dei processi sono abilitate. FixVibe ora copre questa esposizione con un controllo attivo verificato e di sola lettura che conferma il limite di autenticazione mancante senza elencare, leggere, inviare, eseguire, cercare o annullare lavori.
CVE-2025-56005: rischio contestato di deserializzazione non sicura in PLY
La costruzione del parser PLY può scegliere di caricare le tabelle del parser tramite pickle Python. Ciò diventa un rischio di esecuzione del codice solo quando un attore meno affidabile può influenzare il file pickle esistente o il suo percorso. CVE-2025-56005 è contestato, quindi FixVibe segnala la configurazione esplicita del repository come un probabile problema piuttosto che considerare provata l'affermazione RCE critica originale.
Next.js WebSocket SSRF Vulnerabilità (CVE-2026-44578)
CVE-2026-44578 è una vulnerabilità di elevata gravità relativa alla falsificazione delle richieste lato server che colpisce le applicazioni self-hosted che utilizzano la funzionalità integrata Next.js servitore. Vercel-hosted le distribuzioni non sono interessate. FixVibe ora segnala le prove di dipendenza interessate in formato autorizzato GitHub il repository viene scansionato come un avviso basato sulla versione, non come una prova di sfruttamento in tempo reale.
Overflow condizionale del buffer proxy HTTP/2 e gRPC NGINX (CVE-2026-42055)
CVE-2026-42055 è un buffer overflow condizionale basato su heap nel proxy upstream NGINX HTTP/2 e gRPC. F5 lo classifica 8.1 Alto sotto CVSS v3.1, mentre nginx.org lo classifica Medio. Lo sfruttamento richiede diversi prerequisiti di configurazione non comuni, inclusi buffer di intestazione client sovradimensionati; il riavvio del lavoratore è l'impatto diretto documentato e l'esecuzione del codice richiede inoltre che ASLR sia disabilitato o ignorato. FixVibe riporta prove conservatrici del repository per le distribuzioni ufficiali di contenitori NGINX Open Source interessate e non esegue prove attive pericolose.
Avviso RCE elaborazione video vLLM (CVE-2026-22778)
CVE-2026-22778 influisce sulle versioni vLLM da 0.8.3 a 0.14.0 quando una distribuzione serve un modello con funzionalità video ed elabora l'input video controllato dall'utente malintenzionato. vLLM 0.14.1 risolve il problema. FixVibe segnala prove di dipendenza del repository sicuro, non conferma di exploit in tempo reale.
ChromaDB Python Preautenticazione backend RCE (CVE-2026-45829)
CVE-2026-45829 influisce su ChromaDB's optional Python FastAPI backend quando la configurazione di incorporamento controllata dall'utente malintenzionato viene elaborata prima dell'autorizzazione. Il frontend predefinito di Rust non è interessato.
PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)
FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.
Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)
The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.
Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)
NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.
Iniezione SQL nel contenuto fantasma API (CVE-2026-26980)
Le versioni Ghost dalla 3.24.0 alla 6.19.0 contengono una vulnerabilità critica di tipo SQL injection nel contenuto API. Ciò consente agli aggressori non autenticati di eseguire comandi SQL arbitrari, portando potenzialmente all'esfiltrazione di dati o a modifiche non autorizzate.
Next.js Configurazione errata dell'intestazione di sicurezza in next.config.js
Le applicazioni Next.js che utilizzano next.config.js per la gestione delle intestazioni sono soggette a lacune di sicurezza se i modelli di corrispondenza del percorso sono imprecisi. Questa ricerca esplora il modo in cui le configurazioni errate di caratteri jolly e regex portano alla mancanza di intestazioni di sicurezza su percorsi sensibili e come rafforzare la configurazione.
Rilevamento e prevenzione delle vulnerabilità di cross-site scripting (XSS)
Cross-Site Scripting (XSS) si verifica quando un'applicazione include dati non attendibili in una pagina Web senza un'adeguata convalida o codifica. Ciò consente agli aggressori di eseguire script dannosi nel browser della vittima, portando al dirottamento della sessione, azioni non autorizzate ed esposizione di dati sensibili.
Iniezione SQL proxy LiteLLM (CVE-2026-42208)
Una vulnerabilità critica di tipo SQL injection (CVE-2026-42208) nel componente proxy di LiteLLM consente agli aggressori di aggirare l'autenticazione o accedere a informazioni sensibili del database sfruttando il processo di verifica della chiave API.
JWT Sicurezza: rischi di token non garantiti e mancata convalida delle attestazioni
I token Web JSON (JWT) forniscono uno standard per il trasferimento delle attestazioni, ma la sicurezza si basa su una convalida rigorosa. La mancata verifica delle firme, dei tempi di scadenza o dei destinatari previsti consente agli aggressori di ignorare l'autenticazione o i token di riproduzione.
API Lista di controllo per la sicurezza: 12 cose da controllare prima di andare in diretta
Le API sono la spina dorsale delle moderne applicazioni web, ma spesso non hanno il rigore in termini di sicurezza dei frontend tradizionali. Questo articolo di ricerca delinea un elenco di controllo essenziale per proteggere le API, concentrandosi su controllo degli accessi, limitazione della velocità e condivisione di risorse multiorigine (CORS) per prevenire violazioni dei dati e abusi dei servizi.
