FixVibe

// 취약점 리서치

AI 기반 웹사이트 및 앱을 위한 취약점 리서치.

AI 생성 웹 앱, BaaS 스택, 프론트엔드 번들, 인증, 종속성 보안과 관련된 취약점에 대한 출처 기반 노트.

20
게시됨
20
일치
최신 리서치critical

mcp-server-kubernetes 종속성이 CVE-2026-61459의 영향받는 버전 범위와 일치합니다

CVE-2026-61459는 3.9.0 이전 mcp-server-kubernetes Node.js npm 패키지의 Critical argument injection 취약점입니다. MCP 도구에 대한 공격자 영향 입력이 kubectl을 리디렉션하여 운영자의 bearer token을 노출할 수 있으며, 실제 영향은 credentials, egress 및 RBAC에 따라 달라집니다. CVE Program은 pkg:npm/mcp-server-kubernetes를 지정합니다. GitHub Reviewed, OSV 및 PyPA는 이를 별도의 PyPI 패키지에 잘못 연결했으며 FixVibe는 해당 Python 매핑을 거부합니다.

글 읽기

전체 리서치

20개 글

highAug 22, 2026

Microsoft Kiota 생성 시 SSRF 및 파일 포함 취약점 (CVE-2026-59867)

Microsoft Kiota 1.29.1 이전 릴리스와 1.30.0부터 1.32.4까지의 릴리스는 클라이언트 생성 중 외부 OpenAPI 참조를 제한 없이 따라갈 수 있습니다. 개발자나 CI 작업이 공격자의 영향을 받은 설명을 처리하면 빌드 호스트가 내부 네트워크에 요청을 보내거나 로컬 파일을 읽을 수 있습니다. FixVibe는 이를 저장소 종속성 버전 기반 권고로 탐지하며, Kiota가 실행되었거나 실제 공격이 발생했다고 주장하지 않습니다.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
리서치 보기
mediumAug 3, 2026

osTicket 설치 스크립트의 저장된 XSS (CVE-2019-14750)

1.10.7 이전과 1.12.1 이전의 1.12.x osTicket 릴리스에는 stored XSS가 있습니다. FixVibe는 양식을 제출하지 않고 소스를 식별합니다.

CVE-2019-14750CWE-79
리서치 보기
criticalAug 3, 2026

9router 권한 부여 누락 및 OS 명령 주입(CVE-2026-59800)

검토된 권고는 0.4.44 이전의 9router 릴리스에서 누락된 인증 및 운영 체제 명령 주입을 식별합니다. FixVibe GitHub 저장소 스캔은 이제 저장소 종속성 증거가 영향을 받을 때 패키지가 배포되었거나 도달 가능하거나 악용 가능하다고 주장하지 않고 심각도가 높은 버전 권고를 보고합니다.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
리서치 보기
highJul 25, 2026

파일 설명자 누출을 통한 runc 컨테이너 브레이크아웃(CVE-2024-21626)

CVE-2024-21626는 악성 이미지나 컨테이너 프로세스가 호스트 파일 시스템에 도달할 수 있는 심각도가 높은 runc 파일 설명자 누출입니다. FixVibe 리포지토리 스캔은 이제 배포된 런타임 악용 가능성에서 소스 증거를 명확하게 분리하면서 브레이크아웃 조건과 관련된 컨테이너 작업 디렉터리 구성에 플래그를 지정합니다.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
리서치 보기
criticalJul 25, 2026

MLflow 작업 엔드포인트의 인증 우회(CVE-2026-0545)

CVE-2026-0545는 기본 인증 및 작업 실행이 활성화된 경우 FastAPI 작업 경로에 영향을 미치는 MLflow 인증 경계 결함입니다. 이제 FixVibe는 작업 나열, 읽기, 제출, 실행, 검색 또는 취소 없이 누락된 인증 경계를 확인하는 검증된 읽기 전용 활성 검사를 통해 이러한 노출을 처리합니다.

CVE-2026-0545CWE-306
리서치 보기
highJul 25, 2026

CVE-2025-56005: PLY의 안전하지 않은 역직렬화 위험 논란

PLY 파서 구성은 Python 피클을 통해 파서 테이블을 로드하도록 선택할 수 있습니다. 이는 신뢰도가 낮은 행위자가 기존 피클 파일이나 해당 경로에 영향을 미칠 수 있는 경우에만 코드 실행 위험이 됩니다. CVE-2025-56005는 논쟁의 여지가 있으므로 FixVibe는 원래의 중요한 RCE 주장을 입증된 것으로 처리하지 않고 명시적인 저장소 구성을 가능한 문제로 보고합니다.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
리서치 보기
highJul 20, 2026

Next.js WebSocket SSRF 취약점 (CVE-2026-44578)

CVE-2026-44578 내장된 기능을 사용하는 자체 호스팅 애플리케이션에 영향을 미치는 심각도가 높은 서버 측 요청 위조 취약점입니다. Next.js 서버. Vercel-hosted 배포는 영향을 받지 않습니다. FixVibe 이제 승인된 항목에서 영향을 받은 종속성 증거를 보고합니다. GitHub 실시간 악용 증거가 아닌 버전 기반 권고로 저장소를 검사합니다.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
리서치 보기
highJul 20, 2026

조건부 NGINX HTTP/2 및 gRPC 프록시 버퍼 오버플로(CVE-2026-42055)

CVE-2026-42055는 NGINX HTTP/2 및 gRPC 업스트림 프록시의 조건부 힙 기반 버퍼 오버플로입니다. F5는 CVSS v3.1에서 높음 8.1점을 얻었고, nginx.org에서는 중간으로 분류했습니다. 악용에는 대형 클라이언트 헤더 버퍼를 포함하여 몇 가지 일반적이지 않은 구성 전제 조건이 필요합니다. 작업자 다시 시작은 문서화된 직접적인 영향이며, 코드를 실행하려면 ASLR을 비활성화하거나 우회해야 합니다. FixVibe는 영향을 받은 공식 NGINX 오픈 소스 컨테이너 배포에 대한 보수적인 저장소 증거를 보고하고 위험한 활성 증명을 수행하지 않습니다.

CVE-2026-42055CWE-122CWE-787
리서치 보기
criticalJul 20, 2026

vLLM 비디오 처리 RCE 권고(CVE-2026-22778)

CVE-2026-22778는 배포가 비디오 지원 모델을 제공하고 공격자가 제어하는 비디오 입력을 처리할 때 vLLM 릴리스 0.8.3부터 0.14.0까지 영향을 미칩니다. vLLM 0.14.1에서는 문제가 해결되었습니다. FixVibe는 실시간 악용 확인이 아닌 안전한 저장소 종속성 증거를 보고합니다.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
리서치 보기
criticalJul 20, 2026

ChromaDB Python 백엔드 사전 인증 RCE(CVE-2026-45829)

CVE-2026-45829은 승인 전에 공격자가 제어하는 ​​포함 구성이 처리될 때 ChromaDB's optional Python FastAPI backend에 영향을 미칩니다. 기본 Rust 프런트엔드는 영향을 받지 않습니다.

CVE-2026-45829CWE-94CWE-502
리서치 보기
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
리서치 보기
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
리서치 보기
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
리서치 보기
criticalMay 15, 2026

고스트 콘텐츠 API(CVE-2026-26980)에 SQL 삽입

Ghost 버전 3.24.0~6.19.0에는 콘텐츠 API에 심각한 SQL 주입 취약점이 포함되어 있습니다. 이를 통해 인증되지 않은 공격자가 임의의 SQL 명령을 실행할 수 있어 잠재적으로 데이터 유출이나 무단 수정이 발생할 수 있습니다.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
리서치 보기
mediumMay 15, 2026

next.config.js의 Next.js 보안 헤더 구성 오류

헤더 관리를 위해 next.config.js를 사용하는 Next.js 애플리케이션은 경로 일치 패턴이 정확하지 않은 경우 보안 허점에 취약합니다. 이 연구에서는 와일드카드 및 정규식 구성이 잘못되어 민감한 경로에서 보안 헤더가 누락되는 방식과 구성을 강화하는 방법을 살펴봅니다.

CWE-1021CWE-200
리서치 보기
highMay 15, 2026

사이트 간 스크립팅(XSS) 취약점 감지 및 방지

교차 사이트 스크립팅(XSS)은 응용 프로그램이 적절한 유효성 검사나 인코딩 없이 웹 페이지에 신뢰할 수 없는 데이터를 포함할 때 발생합니다. 이를 통해 공격자는 피해자의 브라우저에서 악성 스크립트를 실행하여 세션 하이재킹, 무단 작업 및 민감한 데이터 노출을 초래할 수 있습니다.

CWE-79
리서치 보기
criticalMay 15, 2026

LiteLLM 프록시 SQL 주입(CVE-2026-42208)

LiteLLM 프록시 구성 요소의 심각한 SQL 주입 취약점(CVE-2026-42208)으로 인해 공격자는 API 키 확인 프로세스를 악용하여 인증을 우회하거나 중요한 데이터베이스 정보에 액세스할 수 있습니다.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
리서치 보기
highMay 15, 2026

JWT 보안: 안전하지 않은 토큰 및 청구 검증 누락의 위험

JWT(JSON 웹 토큰)는 청구 전송을 위한 표준을 제공하지만 보안은 엄격한 검증에 의존합니다. 서명, 만료 시간 또는 대상 사용자를 확인하지 못하면 공격자가 인증을 우회하거나 토큰을 재생할 수 있습니다.

CWE-347CWE-287CWE-613
리서치 보기
mediumMay 13, 2026

API 보안 체크리스트: 라이브 시작 전 확인해야 할 12가지 사항

API는 최신 웹 애플리케이션의 백본이지만 기존 프런트엔드만큼 보안이 엄격하지 않은 경우가 많습니다. 이 연구 기사에서는 데이터 침해 및 서비스 남용을 방지하기 위해 액세스 제어, 속도 제한 및 원본 간 리소스 공유(CORS)에 중점을 두고 API 보안을 위한 필수 체크리스트를 간략하게 설명합니다.

CWE-285CWE-799CWE-942
리서치 보기
AI 기반 웹사이트 및 앱을 위한 취약점 리서치 · FixVibe