FixVibe

// pesquisa de vulnerabilidades

Pesquisa de vulnerabilidades para sites e apps criados com IA.

Notas baseadas em fontes sobre vulnerabilidades relevantes para apps web gerados por IA, stacks BaaS, bundles de frontend, autenticação e segurança de dependências.

20
publicados
20
correspondências
Pesquisa mais recentecritical

Injeção de argumentos no npm mcp-server-kubernetes pode expor credenciais do cluster

CVE-2026-61459 é uma vulnerabilidade Critical de injeção de argumentos no pacote Node.js/npm mcp-server-kubernetes anterior à 3.9.0. O FixVibe a cobre com um aviso High baseado na versão do repositório e exclui deliberadamente a distribuição PyPI independente de mesmo nome.

Ler artigo

Toda a pesquisa

20 artigos

highAug 22, 2026

SSRF e inclusão de arquivos durante a geração com Microsoft Kiota (CVE-2026-59867)

As versões do Microsoft Kiota anteriores à 1.29.1 e as versões de 1.30.0 a 1.32.4 podem seguir referências OpenAPI externas sem restrições durante a geração de clientes. Se um desenvolvedor ou uma tarefa de CI processar uma descrição influenciada por um invasor, o host de compilação poderá fazer solicitações à rede interna ou ler arquivos locais. O FixVibe cobre esse problema como um alerta baseado na versão das dependências do repositório; não afirma que o Kiota foi executado nem que houve exploração.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
Ver pesquisa
mediumAug 3, 2026

<strong>XSS armazenado no instalador osTicket (CVE-2019-14750)</strong>

Versões antigas do osTicket contêm XSS armazenado. O FixVibe identifica evidências do GitHub com segurança.

CVE-2019-14750CWE-79
Ver pesquisa
criticalAug 3, 2026

9router Autorização ausente e injeção de comando do sistema operacional (CVE-2026-59800)

Os comunicados revisados identificam autorização ausente e injeção de comando do sistema operacional em versões 9router anteriores a 0.4.44. As varreduras de repositório FixVibe GitHub agora relatam um aviso de versão de alta gravidade quando a evidência de dependência do repositório é afetada, sem alegar que o pacote está implantado, acessível ou explorável.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
Ver pesquisa
highJul 25, 2026

Quebra de contêiner runc via vazamento do descritor de arquivo (CVE-2024-21626)

CVE-2024-21626 é um vazamento de descritor de arquivo runc de alta gravidade que pode permitir que imagens maliciosas ou processos de contêiner cheguem ao sistema de arquivos host. As varreduras de repositório FixVibe agora sinalizam a configuração do diretório de trabalho do contêiner associada à condição de interrupção, ao mesmo tempo que separam claramente a evidência de origem da capacidade de exploração do tempo de execução implantado.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
Ver pesquisa
criticalJul 25, 2026

Ignorar autenticação em endpoints de trabalho MLflow (CVE-2026-0545)

CVE-2026-0545 é uma falha no limite de autenticação do MLflow que afeta as rotas de trabalho FastAPI quando a autenticação básica e a execução de trabalho estão habilitadas. O FixVibe agora cobre essa exposição com uma verificação ativa verificada e somente leitura que confirma o limite de autenticação ausente sem listar, ler, enviar, executar, pesquisar ou cancelar trabalhos.

CVE-2026-0545CWE-306
Ver pesquisa
highJul 25, 2026

CVE-2025-56005: Risco contestado de desserialização insegura em PLY

A construção do analisador PLY pode optar por carregar tabelas do analisador por meio do pickle Python. Isso se torna um risco de execução de código somente quando um ator menos confiável pode influenciar o arquivo pickle existente ou seu caminho. CVE-2025-56005 é contestado, então FixVibe relata a configuração explícita do repositório como um problema provável, em vez de tratar a afirmação RCE crítica original como comprovada.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Ver pesquisa
highJul 20, 2026

Next.js WebSocket SSRF Vulnerabilidade (CVE-2026-44578)

CVE-2026-44578 é uma vulnerabilidade de falsificação de solicitação do lado do servidor de alta gravidade que afeta aplicativos auto-hospedados que usam o recurso integrado Next.js servidor. Vercel-hosted as implantações não são afetadas. FixVibe agora relata evidências de dependência afetadas em autorizados GitHub verificações de repositório como um aviso baseado em versão, não como prova de exploração ao vivo.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Ver pesquisa
highJul 20, 2026

Estouro de buffer de proxy NGINX HTTP/2 e gRPC condicional (CVE-2026-42055)

CVE-2026-42055 é um buffer overflow condicional baseado em heap em proxy upstream NGINX HTTP/2 e gRPC. F5 pontua 8,1 Alto no CVSS v3.1, enquanto nginx.org classifica Médio. A exploração requer vários pré-requisitos de configuração incomuns, incluindo buffers de cabeçalho de cliente superdimensionados; a reinicialização do trabalhador é o impacto direto documentado, e a execução do código exige adicionalmente que o ASLR seja desabilitado ou ignorado. FixVibe relata evidências conservadoras de repositório para implantações oficiais de contêineres de código aberto NGINX afetadas e não realiza provas ativas perigosas.

CVE-2026-42055CWE-122CWE-787
Ver pesquisa
criticalJul 20, 2026

Consultoria RCE de processamento de vídeo vLLM (CVE-2026-22778)

CVE-2026-22778 afeta versões vLLM de 0.8.3 a 0.14.0 quando uma implantação atende um modelo compatível com vídeo e processa entrada de vídeo controlada pelo invasor. vLLM 0.14.1 corrige o problema. FixVibe relata evidências seguras de dependência de repositório, não confirmação de exploração ao vivo.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Ver pesquisa
criticalJul 20, 2026

RCE de pré-autenticação de back-end ChromaDB Python (CVE-2026-45829)

CVE-2026-45829 afeta ChromaDB's optional Python FastAPI backend quando a configuração de incorporação controlada pelo invasor é processada antes da autorização. O frontend padrão do Rust não é afetado.

CVE-2026-45829CWE-94CWE-502
Ver pesquisa
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Ver pesquisa
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Ver pesquisa
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Ver pesquisa
criticalMay 15, 2026

Injeção de SQL no conteúdo fantasma API (CVE-2026-26980)

As versões do Ghost 3.24.0 a 6.19.0 contêm uma vulnerabilidade crítica de injeção de SQL no conteúdo API. Isso permite que invasores não autenticados executem comandos SQL arbitrários, levando potencialmente à exfiltração de dados ou modificações não autorizadas.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
Ver pesquisa
mediumMay 15, 2026

Next.js Configuração incorreta do cabeçalho de segurança em next.config.js

Os aplicativos Next.js que usam next.config.js para gerenciamento de cabeçalho são suscetíveis a falhas de segurança se os padrões de correspondência de caminho forem imprecisos. Esta pesquisa explora como as configurações incorretas de curingas e regex levam à falta de cabeçalhos de segurança em rotas confidenciais e como fortalecer a configuração.

CWE-1021CWE-200
Ver pesquisa
highMay 15, 2026

Detectando e prevenindo vulnerabilidades de script entre sites (XSS)

Cross-Site Scripting (XSS) ocorre quando um aplicativo inclui dados não confiáveis em uma página da web sem validação ou codificação adequada. Isso permite que os invasores executem scripts maliciosos no navegador da vítima, levando ao sequestro de sessão, ações não autorizadas e exposição de dados confidenciais.

CWE-79
Ver pesquisa
criticalMay 15, 2026

Injeção SQL de proxy LiteLLM (CVE-2026-42208)

Uma vulnerabilidade crítica de injeção de SQL (CVE-2026-42208) no componente proxy do LiteLLM permite que invasores ignorem a autenticação ou acessem informações confidenciais do banco de dados explorando o processo de verificação de chave API.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
Ver pesquisa
highMay 15, 2026

Segurança JWT: riscos de tokens inseguros e validação de reivindicação ausente

JSON Web Tokens (JWTs) fornecem um padrão para transferência de declarações, mas a segurança depende de validação rigorosa. A falha na verificação de assinaturas, prazos de validade ou públicos-alvo permite que os invasores ignorem a autenticação ou reproduzam tokens.

CWE-347CWE-287CWE-613
Ver pesquisa
mediumMay 13, 2026

Lista de verificação de segurança API: 12 coisas a verificar antes de entrar no ar

As APIs são a espinha dorsal das aplicações web modernas, mas muitas vezes carecem do rigor de segurança dos frontends tradicionais. Este artigo de pesquisa descreve uma lista de verificação essencial para proteger APIs, com foco no controle de acesso, limitação de taxa e compartilhamento de recursos entre origens (CORS) para evitar violações de dados e abuso de serviço.

CWE-285CWE-799CWE-942
Ver pesquisa
Pesquisa de vulnerabilidades para sites e apps criados com IA · FixVibe