// ricerca sulle vulnerabilità
Ricerca sulle vulnerabilità per siti e app costruiti con l'IA.
Note basate su fonti riguardo a vulnerabilità rilevanti per app web generate dall'IA, stack BaaS, bundle frontend, autenticazione e sicurezza delle dipendenze.
runc Breakout del contenitore tramite perdita del descrittore di file (CVE-2024-21626)
CVE-2024-21626 è una perdita del descrittore di file runc ad alta gravità che può consentire a immagini o processi contenitore dannosi di raggiungere il file system host. Le scansioni del repository FixVibe ora contrassegnano la configurazione della directory di lavoro del contenitore associata alla condizione di breakout, separando chiaramente le prove dell'origine dalla sfruttabilità del runtime distribuito.
Tutta la ricerca
60 articoli
Bypass dell'autenticazione negli endpoint del processo MLflow (CVE-2026-0545)
CVE-2026-0545 è un difetto dei limiti di autenticazione MLflow che interessa i percorsi dei processi FastAPI quando l'autenticazione di base e l'esecuzione dei processi sono abilitate. FixVibe ora copre questa esposizione con un controllo attivo verificato e di sola lettura che conferma il limite di autenticazione mancante senza elencare, leggere, inviare, eseguire, cercare o annullare lavori.
CVE-2025-56005: rischio contestato di deserializzazione non sicura in PLY
La costruzione del parser PLY può scegliere di caricare le tabelle del parser tramite pickle Python. Ciò diventa un rischio di esecuzione del codice solo quando un attore meno affidabile può influenzare il file pickle esistente o il suo percorso. CVE-2025-56005 è contestato, quindi FixVibe segnala la configurazione esplicita del repository come un probabile problema piuttosto che considerare provata l'affermazione RCE critica originale.
Next.js WebSocket SSRF Vulnerabilità (CVE-2026-44578)
CVE-2026-44578 è una vulnerabilità di elevata gravità relativa alla falsificazione delle richieste lato server che colpisce le applicazioni self-hosted che utilizzano la funzionalità integrata Next.js servitore. Vercel-hosted le distribuzioni non sono interessate. FixVibe ora segnala le prove di dipendenza interessate in formato autorizzato GitHub il repository viene scansionato come un avviso basato sulla versione, non come una prova di sfruttamento in tempo reale.
Apache ActiveMQ Artemis Denial of Service basato sul consumo di risorse (CVE-2022-23913)
CVE-2022-23913 è di gravità elevata Apache ActiveMQ Artemis problema di disponibilità che comporta un consumo incontrollato di memoria. FixVibe ora segnala l'impatto org.apache.activemq:artemis-core-client prove di dipendenza nelle scansioni degli archivi autorizzati senza connettersi ai broker o tentare un rifiuto di servizio.
Overflow condizionale del buffer proxy HTTP/2 e gRPC NGINX (CVE-2026-42055)
CVE-2026-42055 è un buffer overflow condizionale basato su heap nel proxy upstream NGINX HTTP/2 e gRPC. F5 lo classifica 8.1 Alto sotto CVSS v3.1, mentre nginx.org lo classifica Medio. Lo sfruttamento richiede diversi prerequisiti di configurazione non comuni, inclusi buffer di intestazione client sovradimensionati; il riavvio del lavoratore è l'impatto diretto documentato e l'esecuzione del codice richiede inoltre che ASLR sia disabilitato o ignorato. FixVibe riporta prove conservatrici del repository per le distribuzioni ufficiali di contenitori NGINX Open Source interessate e non esegue prove attive pericolose.
Avviso RCE elaborazione video vLLM (CVE-2026-22778)
CVE-2026-22778 influisce sulle versioni vLLM da 0.8.3 a 0.14.0 quando una distribuzione serve un modello con funzionalità video ed elabora l'input video controllato dall'utente malintenzionato. vLLM 0.14.1 risolve il problema. FixVibe segnala prove di dipendenza del repository sicuro, non conferma di exploit in tempo reale.
ChromaDB Python Preautenticazione backend RCE (CVE-2026-45829)
CVE-2026-45829 influisce su ChromaDB's optional Python FastAPI backend quando la configurazione di incorporamento controllata dall'utente malintenzionato viene elaborata prima dell'autorizzazione. Il frontend predefinito di Rust non è interessato.
Mbed TLS Double-Free Vulnerability (CVE-2021-44732)
CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.
Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)
Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.
Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)
FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.
Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)
GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.
PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)
FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.
Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)
The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.
Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)
NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.
Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)
Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.
Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0
CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.
Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)
FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.
Microsoft ATL COM Initialization Advisory (CVE-2009-2493)
Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.
Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)
FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.
