FixVibe

// 脆弱性リサーチ

AI で構築されたウェブサイトとアプリのための脆弱性リサーチ。

AI 生成のウェブアプリ、BaaS スタック、フロントエンドバンドル、認証、依存関係セキュリティに関連する脆弱性についての出典付きノート。

20
公開済み
20
一致
最新のリサーチcritical

npm mcp-server-kubernetes の引数インジェクションによるクラスター認証情報の漏えい

CVE-2026-61459 は Node.js/npm パッケージ mcp-server-kubernetes の 3.9.0 より前にある Critical の引数インジェクション脆弱性です。FixVibe は High のバージョンベース repository advisory として対応し、同名で無関係な PyPI distribution を意図的に除外します。

記事を読む

すべてのリサーチ

20 件の記事

highAug 22, 2026

Microsoft Kiota の生成時 SSRF およびファイルインクルージョン (CVE-2026-59867)

Microsoft Kiota の 1.29.1 より前のリリース、および 1.30.0 から 1.32.4 までのリリースは、クライアント生成時に制限なく外部 OpenAPI 参照をたどる可能性があります。開発者または CI ジョブが攻撃者の影響下にある記述を処理すると、ビルドホストが内部ネットワークへのリクエストを行ったり、ローカルファイルを読み取ったりするおそれがあります。FixVibe はこれをリポジトリの依存関係バージョンに基づくアドバイザリとして検出します。Kiota が実行されたことや、悪用が発生したことを断定するものではありません。

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
リサーチを表示
mediumAug 3, 2026

<strong>osTicket インストーラーの保存型 XSS (CVE-2019-14750)</strong>

CVE-2019-14750 は古い osTicket インストーラーのソースに影響します。FixVibe は GitHub の証拠を安全に特定します。

CVE-2019-14750CWE-79
リサーチを表示
criticalAug 3, 2026

9router Missing Authorization and OS Command Injection (CVE-2026-59800)

Reviewed advisories identify missing authorization and operating-system command injection in 9router releases before 0.4.44. FixVibe GitHub リポジトリ スキャンは、リポジトリの依存関係の証拠が影響を受ける場合に、パッケージがデプロイされているか、到達可能か、悪用可能であるかを主張せずに、高重大度のバージョン アドバイザリを報告するようになりました。

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
リサーチを表示
highJul 25, 2026

runc ファイル記述子リークによるコンテナ ブレークアウト (CVE-2024-21626)

CVE-2024-21626 は、悪意のあるイメージやコンテナ プロセスがホスト ファイル システムに到達する可能性がある、重大度の高い runc ファイル記述子リークです。 FixVibe リポジトリ スキャンは、ソースの証拠をデプロイされたランタイムの悪用可能性から明確に分離しながら、ブレイクアウト条件に関連付けられたコンテナーの作業ディレクトリ構成にフラグを立てるようになりました。

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
リサーチを表示
criticalJul 25, 2026

MLflow ジョブ エンドポイントでの認証バイパス (CVE-2026-0545)

CVE-2026-0545 は、Basic 認証とジョブの実行が有効になっている場合に FastAPI ジョブ ルートに影響を与える MLflow 認証境界の欠陥です。 FixVibe は、ジョブの一覧表示、読み取り、送信、実行、検索、キャンセルを行わずに、欠落している認証境界を確認する、検証済みの読み取り専用アクティブ チェックでこの露出をカバーするようになりました。

CVE-2026-0545CWE-306
リサーチを表示
highJul 25, 2026

CVE-2025-56005: PLY における安全でない逆シリアル化のリスクが議論されています

PLY パーサー構築では、Python pickle を介してパーサー テーブルをロードすることを選択できます。これがコード実行のリスクとなるのは、信頼性の低いアクターが既存の pickle ファイルまたはそのパスに影響を与える可能性がある場合に限られます。 CVE-2025-56005 は議論されているため、FixVibe は、元の重要な RCE 主張を証明されたものとして扱うのではなく、明示的なリポジトリ構成を問題の可能性があるとして報告しています。

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
リサーチを表示
highJul 20, 2026

Next.js WebSocket SSRF 脆弱性 (CVE-2026-44578)

CVE-2026-44578 これは、組み込みの Next.js サーバー。 Vercel-hosted デプロイメントには影響しません。 FixVibe 影響を受けた依存関係の証拠を承認された形式で報告するようになりました GitHub リポジトリ スキャンは、実際の悪用の証拠ではなく、バージョンベースの勧告として行われます。

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
リサーチを表示
highJul 20, 2026

条件付き NGINX HTTP/2 および gRPC プロキシ バッファ オーバーフロー (CVE-2026-42055)

CVE-2026-42055 は、NGINX HTTP/2 および gRPC アップストリーム プロキシにおける条件付きヒープベースのバッファ オーバーフローです。 F5 では CVSS v3.1 で 8.1 High とスコア付けされていますが、nginx.org では Medium に分類されています。悪用には、特大のクライアント ヘッダー バッファーなど、いくつかの一般的ではない構成の前提条件が必要です。ワーカーの再起動は文書化された直接的な影響であり、コードの実行にはさらに ASLR を無効にするかバイパスする必要があります。 FixVibe は、影響を受ける公式 NGINX オープン ソース コンテナ デプロイメントに関する保守的なリポジトリ証拠を報告し、危険なアクティブ プルーフは実行しません。

CVE-2026-42055CWE-122CWE-787
リサーチを表示
criticalJul 20, 2026

vLLM ビデオ処理 RCE アドバイザリー (CVE-2026-22778)

CVE-2026-22778 は、展開でビデオ対応モデルを提供し、攻撃者が制御するビデオ入力を処理する場合、0.8.3 から 0.14.0 までの vLLM リリースに影響します。 vLLM 0.14.1 ではこの問題が修正されています。 FixVibe は、ライブエクスプロイトの確認ではなく、安全なリポジトリの依存関係の証拠を報告します。

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
リサーチを表示
criticalJul 20, 2026

ChromaDB Python バックエンド事前認証 RCE (CVE-2026-45829)

CVE-2026-45829 は、攻撃者が制御する埋め込み設定が承認前に処理されると、ChromaDB's optional Python FastAPI backend に影響します。 デフォルトの Rust フロントエンドは影響を受けません。

CVE-2026-45829CWE-94CWE-502
リサーチを表示
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
リサーチを表示
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
リサーチを表示
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
リサーチを表示
criticalMay 15, 2026

ゴースト コンテンツでの SQL インジェクション API (CVE-2026-26980)

Ghost バージョン 3.24.0 ~ 6.19.0 には、コンテンツ API に重大な SQL インジェクションの脆弱性が含まれています。これにより、認証されていない攻撃者が任意の SQL コマンドを実行できるようになり、データの漏洩や不正な変更につながる可能性があります。

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
リサーチを表示
mediumMay 15, 2026

Next.js next.config.js のセキュリティ ヘッダーの構成が間違っている

ヘッダー管理に next.config.js を使用する Next.js アプリケーションは、パス一致パターンが不正確な場合、セキュリティ ギャップの影響を受けやすくなります。この調査では、ワイルドカードと正規表現の構成ミスが機密ルートでセキュリティ ヘッダーの欠落にどのようにつながるか、また構成を強化する方法を調査します。

CWE-1021CWE-200
リサーチを表示
highMay 15, 2026

クロスサイト スクリプティング (XSS) 脆弱性の検出と防止

クロスサイト スクリプティング (XSS) は、アプリケーションが適切な検証やエンコードを行わずに Web ページに信頼できないデータを含む場合に発生します。これにより、攻撃者は被害者のブラウザで悪意のあるスクリプトを実行することができ、セッションのハイジャック、不正なアクション、機密データの漏洩につながります。

CWE-79
リサーチを表示
criticalMay 15, 2026

LiteLLM プロキシ SQL インジェクション (CVE-2026-42208)

LiteLLM のプロキシ コンポーネントに重大な SQL インジェクションの脆弱性 (CVE-2026-42208) があるため、攻撃者は API キー検証プロセスを悪用して、認証をバイパスしたり、機密データベース情報にアクセスしたりすることができます。

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
リサーチを表示
highMay 15, 2026

JWT セキュリティ: 安全でないトークンとクレーム検証の欠如のリスク

JSON Web トークン (JWT) はクレームを転送するための標準を提供しますが、セキュリティは厳密な検証に依存します。署名、有効期限、対象ユーザーを検証しないと、攻撃者が認証をバイパスしたり、トークンをリプレイしたりする可能性があります。

CWE-347CWE-287CWE-613
リサーチを表示
mediumMay 13, 2026

API セキュリティ チェックリスト: 本番稼働前に確認すべき 12 の事項

API は最新の Web アプリケーションのバックボーンですが、多くの場合、従来のフロントエンドのセキュリティの厳密さが欠けています。この調査記事では、データ侵害やサービス悪用を防ぐためのアクセス制御、レート制限、クロスオリジンリソース共有 (CORS) に焦点を当て、API を保護するための重要なチェックリストの概要を説明します。

CWE-285CWE-799CWE-942
リサーチを表示