// pesquisa de vulnerabilidades
Pesquisa de vulnerabilidades para sites e apps criados com IA.
Notas baseadas em fontes sobre vulnerabilidades relevantes para apps web gerados por IA, stacks BaaS, bundles de frontend, autenticação e segurança de dependências.
Quebra de contêiner runc via vazamento do descritor de arquivo (CVE-2024-21626)
CVE-2024-21626 é um vazamento de descritor de arquivo runc de alta gravidade que pode permitir que imagens maliciosas ou processos de contêiner cheguem ao sistema de arquivos host. As varreduras de repositório FixVibe agora sinalizam a configuração do diretório de trabalho do contêiner associada à condição de interrupção, ao mesmo tempo que separam claramente a evidência de origem da capacidade de exploração do tempo de execução implantado.
Toda a pesquisa
60 artigos
Ignorar autenticação em endpoints de trabalho MLflow (CVE-2026-0545)
CVE-2026-0545 é uma falha no limite de autenticação do MLflow que afeta as rotas de trabalho FastAPI quando a autenticação básica e a execução de trabalho estão habilitadas. O FixVibe agora cobre essa exposição com uma verificação ativa verificada e somente leitura que confirma o limite de autenticação ausente sem listar, ler, enviar, executar, pesquisar ou cancelar trabalhos.
CVE-2025-56005: Risco contestado de desserialização insegura em PLY
A construção do analisador PLY pode optar por carregar tabelas do analisador por meio do pickle Python. Isso se torna um risco de execução de código somente quando um ator menos confiável pode influenciar o arquivo pickle existente ou seu caminho. CVE-2025-56005 é contestado, então FixVibe relata a configuração explícita do repositório como um problema provável, em vez de tratar a afirmação RCE crítica original como comprovada.
Next.js WebSocket SSRF Vulnerabilidade (CVE-2026-44578)
CVE-2026-44578 é uma vulnerabilidade de falsificação de solicitação do lado do servidor de alta gravidade que afeta aplicativos auto-hospedados que usam o recurso integrado Next.js servidor. Vercel-hosted as implantações não são afetadas. FixVibe agora relata evidências de dependência afetadas em autorizados GitHub verificações de repositório como um aviso baseado em versão, não como prova de exploração ao vivo.
Apache ActiveMQ Artemis negação de serviço por consumo de recursos (CVE-2022-23913)
CVE-2022-23913 é uma gravidade alta Apache ActiveMQ Artemis problema de disponibilidade envolvendo consumo descontrolado de memória. FixVibe agora relatórios afetados org.apache.activemq:artemis-core-client evidências de dependência em varreduras de repositórios autorizados sem conexão com corretores ou tentativa de negação de serviço.
Estouro de buffer de proxy NGINX HTTP/2 e gRPC condicional (CVE-2026-42055)
CVE-2026-42055 é um buffer overflow condicional baseado em heap em proxy upstream NGINX HTTP/2 e gRPC. F5 pontua 8,1 Alto no CVSS v3.1, enquanto nginx.org classifica Médio. A exploração requer vários pré-requisitos de configuração incomuns, incluindo buffers de cabeçalho de cliente superdimensionados; a reinicialização do trabalhador é o impacto direto documentado, e a execução do código exige adicionalmente que o ASLR seja desabilitado ou ignorado. FixVibe relata evidências conservadoras de repositório para implantações oficiais de contêineres de código aberto NGINX afetadas e não realiza provas ativas perigosas.
Consultoria RCE de processamento de vídeo vLLM (CVE-2026-22778)
CVE-2026-22778 afeta versões vLLM de 0.8.3 a 0.14.0 quando uma implantação atende um modelo compatível com vídeo e processa entrada de vídeo controlada pelo invasor. vLLM 0.14.1 corrige o problema. FixVibe relata evidências seguras de dependência de repositório, não confirmação de exploração ao vivo.
RCE de pré-autenticação de back-end ChromaDB Python (CVE-2026-45829)
CVE-2026-45829 afeta ChromaDB's optional Python FastAPI backend quando a configuração de incorporação controlada pelo invasor é processada antes da autorização. O frontend padrão do Rust não é afetado.
Mbed TLS Double-Free Vulnerability (CVE-2021-44732)
CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.
Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)
Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.
Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)
FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.
Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)
GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.
PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)
FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.
Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)
The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.
Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)
NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.
Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)
Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.
Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0
CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.
Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)
FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.
Microsoft ATL COM Initialization Advisory (CVE-2009-2493)
Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.
Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)
FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.
