FixVibe

// ricerca sulle vulnerabilità

Ricerca sulle vulnerabilità per siti e app costruiti con l'IA.

Note basate su fonti riguardo a vulnerabilità rilevanti per app web generate dall'IA, stack BaaS, bundle frontend, autenticazione e sicurezza delle dipendenze.

20
pubblicati
20
corrispondenze
Ricerca più recentecritical

La dipendenza mcp-server-kubernetes rientra nell'intervallo di versioni interessato da CVE-2026-61459

CVE-2026-61459 è un'argument injection Critical nel pacchetto Node.js npm mcp-server-kubernetes precedente alla 3.9.0. Un input influenzato dall'attaccante negli strumenti MCP può reindirizzare kubectl ed esporre il bearer token dell'operatore; l'impatto effettivo dipende da credentials, egress e RBAC. Il CVE Program identifica pkg:npm/mcp-server-kubernetes. GitHub Reviewed, OSV e PyPA lo associano erroneamente a un pacchetto PyPI distinto; FixVibe rifiuta tale corrispondenza Python.

Leggi l'articolo

Tutta la ricerca

20 articoli

highAug 22, 2026

SSRF e inclusione di file durante la generazione con Microsoft Kiota (CVE-2026-59867)

Le versioni di Microsoft Kiota precedenti alla 1.29.1 e quelle dalla 1.30.0 alla 1.32.4 possono seguire senza restrizioni riferimenti OpenAPI esterni durante la generazione dei client. Se uno sviluppatore o un processo CI elabora una descrizione influenzata da un aggressore, l’host di compilazione può effettuare richieste verso la rete interna o leggere file locali. FixVibe copre il problema come avviso basato sulla versione delle dipendenze del repository; non afferma che Kiota sia stato eseguito né che si sia verificato uno sfruttamento.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
Vedi ricerca
mediumAug 3, 2026

XSS memorizzato nello script di installazione osTicket (CVE-2019-14750)

Le versioni osTicket precedenti a 1.10.7 e 1.12.x precedenti a 1.12.1 contengono stored XSS. FixVibe trova il codice senza inviare moduli.

CVE-2019-14750CWE-79
Vedi ricerca
criticalAug 3, 2026

9router Autorizzazione mancante e inserimento comandi del sistema operativo (CVE-2026-59800)

Gli avvisi esaminati identificano l'autorizzazione mancante e l'inserimento di comandi del sistema operativo nelle versioni 9router precedenti alla 0.4.44. Le scansioni del repository FixVibe GitHub ora segnalano un avviso di versione con gravità elevata quando vengono interessate le prove di dipendenza del repository, senza affermare che il pacchetto è distribuito, raggiungibile o sfruttabile.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
Vedi ricerca
highJul 25, 2026

runc Breakout del contenitore tramite perdita del descrittore di file (CVE-2024-21626)

CVE-2024-21626 è una perdita del descrittore di file runc ad alta gravità che può consentire a immagini o processi contenitore dannosi di raggiungere il file system host. Le scansioni del repository FixVibe ora contrassegnano la configurazione della directory di lavoro del contenitore associata alla condizione di breakout, separando chiaramente le prove dell'origine dalla sfruttabilità del runtime distribuito.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
Vedi ricerca
criticalJul 25, 2026

Bypass dell'autenticazione negli endpoint del processo MLflow (CVE-2026-0545)

CVE-2026-0545 è un difetto dei limiti di autenticazione MLflow che interessa i percorsi dei processi FastAPI quando l'autenticazione di base e l'esecuzione dei processi sono abilitate. FixVibe ora copre questa esposizione con un controllo attivo verificato e di sola lettura che conferma il limite di autenticazione mancante senza elencare, leggere, inviare, eseguire, cercare o annullare lavori.

CVE-2026-0545CWE-306
Vedi ricerca
highJul 25, 2026

CVE-2025-56005: rischio contestato di deserializzazione non sicura in PLY

La costruzione del parser PLY può scegliere di caricare le tabelle del parser tramite pickle Python. Ciò diventa un rischio di esecuzione del codice solo quando un attore meno affidabile può influenzare il file pickle esistente o il suo percorso. CVE-2025-56005 è contestato, quindi FixVibe segnala la configurazione esplicita del repository come un probabile problema piuttosto che considerare provata l'affermazione RCE critica originale.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Vedi ricerca
highJul 20, 2026

Next.js WebSocket SSRF Vulnerabilità (CVE-2026-44578)

CVE-2026-44578 è una vulnerabilità di elevata gravità relativa alla falsificazione delle richieste lato server che colpisce le applicazioni self-hosted che utilizzano la funzionalità integrata Next.js servitore. Vercel-hosted le distribuzioni non sono interessate. FixVibe ora segnala le prove di dipendenza interessate in formato autorizzato GitHub il repository viene scansionato come un avviso basato sulla versione, non come una prova di sfruttamento in tempo reale.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Vedi ricerca
highJul 20, 2026

Overflow condizionale del buffer proxy HTTP/2 e gRPC NGINX (CVE-2026-42055)

CVE-2026-42055 è un buffer overflow condizionale basato su heap nel proxy upstream NGINX HTTP/2 e gRPC. F5 lo classifica 8.1 Alto sotto CVSS v3.1, mentre nginx.org lo classifica Medio. Lo sfruttamento richiede diversi prerequisiti di configurazione non comuni, inclusi buffer di intestazione client sovradimensionati; il riavvio del lavoratore è l'impatto diretto documentato e l'esecuzione del codice richiede inoltre che ASLR sia disabilitato o ignorato. FixVibe riporta prove conservatrici del repository per le distribuzioni ufficiali di contenitori NGINX Open Source interessate e non esegue prove attive pericolose.

CVE-2026-42055CWE-122CWE-787
Vedi ricerca
criticalJul 20, 2026

Avviso RCE elaborazione video vLLM (CVE-2026-22778)

CVE-2026-22778 influisce sulle versioni vLLM da 0.8.3 a 0.14.0 quando una distribuzione serve un modello con funzionalità video ed elabora l'input video controllato dall'utente malintenzionato. vLLM 0.14.1 risolve il problema. FixVibe segnala prove di dipendenza del repository sicuro, non conferma di exploit in tempo reale.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Vedi ricerca
criticalJul 20, 2026

ChromaDB Python Preautenticazione backend RCE (CVE-2026-45829)

CVE-2026-45829 influisce su ChromaDB's optional Python FastAPI backend quando la configurazione di incorporamento controllata dall'utente malintenzionato viene elaborata prima dell'autorizzazione. Il frontend predefinito di Rust non è interessato.

CVE-2026-45829CWE-94CWE-502
Vedi ricerca
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Vedi ricerca
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Vedi ricerca
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Vedi ricerca
criticalMay 15, 2026

Iniezione SQL nel contenuto fantasma API (CVE-2026-26980)

Le versioni Ghost dalla 3.24.0 alla 6.19.0 contengono una vulnerabilità critica di tipo SQL injection nel contenuto API. Ciò consente agli aggressori non autenticati di eseguire comandi SQL arbitrari, portando potenzialmente all'esfiltrazione di dati o a modifiche non autorizzate.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
Vedi ricerca
mediumMay 15, 2026

Next.js Configurazione errata dell'intestazione di sicurezza in next.config.js

Le applicazioni Next.js che utilizzano next.config.js per la gestione delle intestazioni sono soggette a lacune di sicurezza se i modelli di corrispondenza del percorso sono imprecisi. Questa ricerca esplora il modo in cui le configurazioni errate di caratteri jolly e regex portano alla mancanza di intestazioni di sicurezza su percorsi sensibili e come rafforzare la configurazione.

CWE-1021CWE-200
Vedi ricerca
highMay 15, 2026

Rilevamento e prevenzione delle vulnerabilità di cross-site scripting (XSS)

Cross-Site Scripting (XSS) si verifica quando un'applicazione include dati non attendibili in una pagina Web senza un'adeguata convalida o codifica. Ciò consente agli aggressori di eseguire script dannosi nel browser della vittima, portando al dirottamento della sessione, azioni non autorizzate ed esposizione di dati sensibili.

CWE-79
Vedi ricerca
criticalMay 15, 2026

Iniezione SQL proxy LiteLLM (CVE-2026-42208)

Una vulnerabilità critica di tipo SQL injection (CVE-2026-42208) nel componente proxy di LiteLLM consente agli aggressori di aggirare l'autenticazione o accedere a informazioni sensibili del database sfruttando il processo di verifica della chiave API.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
Vedi ricerca
highMay 15, 2026

JWT Sicurezza: rischi di token non garantiti e mancata convalida delle attestazioni

I token Web JSON (JWT) forniscono uno standard per il trasferimento delle attestazioni, ma la sicurezza si basa su una convalida rigorosa. La mancata verifica delle firme, dei tempi di scadenza o dei destinatari previsti consente agli aggressori di ignorare l'autenticazione o i token di riproduzione.

CWE-347CWE-287CWE-613
Vedi ricerca
mediumMay 13, 2026

API Lista di controllo per la sicurezza: 12 cose da controllare prima di andare in diretta

Le API sono la spina dorsale delle moderne applicazioni web, ma spesso non hanno il rigore in termini di sicurezza dei frontend tradizionali. Questo articolo di ricerca delinea un elenco di controllo essenziale per proteggere le API, concentrandosi su controllo degli accessi, limitazione della velocità e condivisione di risorse multiorigine (CORS) per prevenire violazioni dei dati e abusi dei servizi.

CWE-285CWE-799CWE-942
Vedi ricerca
Ricerca sulle vulnerabilità per siti e app costruiti con l'IA · FixVibe