FixVibe

// исследование уязвимостей

Исследование уязвимостей для сайтов и приложений, созданных с помощью ИИ.

Заметки на основе источников об уязвимостях, важных для веб-приложений на базе ИИ, BaaS-стеков, фронтенд-сборок, аутентификации и безопасности зависимостей.

В исследовательских статьях обобщаются тенденции общественной уязвимости. Покрытие сканирования описывается только в том случае, если чек FixVibe уже доступен.
60
опубликовано
60
активные проверки
60
совпадения
Последнее исследованиеПокрыто FixVibehigh

Прорыв контейнера runc из-за утечки файлового дескриптора (CVE-2024-21626)

CVE-2024-21626 — это серьезная утечка файлового дескриптора runc, которая может позволить вредоносным изображениям или процессам контейнера достичь файловой системы хоста. Сканирование репозитория FixVibe теперь помечает конфигурацию рабочего каталога контейнера, связанную с условием прорыва, одновременно четко отделяя доказательства источника от возможности использования во время развернутого выполнения.

Читать статью

Все исследования

60 статей

Покрыто FixVibecriticalJul 25, 2026

Обход аутентификации в конечных точках задания MLflow (CVE-2026-0545)

CVE-2026-0545 — это ошибка границы аутентификации MLflow, влияющая на маршруты заданий FastAPI, когда включена базовая аутентификация и выполнение заданий. FixVibe теперь покрывает эту уязвимость с помощью проверенной активной проверки только для чтения, которая подтверждает отсутствие границы аутентификации без перечисления, чтения, отправки, выполнения, поиска или отмены заданий.

CVE-2026-0545CWE-306
Посмотреть исследование
Покрыто FixVibehighJul 25, 2026

CVE-2025-56005: спорный риск небезопасной десериализации в PLY

Конструкция парсера PLY может загружать таблицы синтаксического анализатора через Pickle Python. Это становится риском выполнения кода только тогда, когда менее доверенный субъект может повлиять на существующий файл рассола или его путь. CVE-2025-56005 является спорным, поэтому FixVibe сообщает о явной конфигурации репозитория как о вероятной проблеме, а не считает исходное критическое утверждение RCE доказанным.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Посмотреть исследование
Покрыто FixVibehighJul 20, 2026

Next.js WebSocket SSRF Уязвимость (CVE-2026-44578)

CVE-2026-44578 представляет собой серьезную уязвимость подделки запросов на стороне сервера, затрагивающую локальные приложения, использующие встроенный Next.js сервер. Vercel-hosted развертывания не затрагиваются. FixVibe теперь сообщает о затронутых доказательствах зависимости в авторизованных GitHub Сканирование репозитория является рекомендацией на основе версии, а не доказательством эксплуатации в реальном времени.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Посмотреть исследование
Покрыто FixVibehighJul 20, 2026

Apache ActiveMQ Artemis отказ в обслуживании с потреблением ресурсов (CVE-2022-23913)

CVE-2022-23913 является серьезной Apache ActiveMQ Artemis проблема доступности, связанная с неконтролируемым потреблением памяти. FixVibe теперь отчеты затронуты org.apache.activemq:artemis-core-client Доказательства зависимостей при сканировании авторизованного репозитория без подключения к брокерам или попыток отказа в обслуживании.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88x
Посмотреть исследование
Покрыто FixVibehighJul 20, 2026

Условное переполнение буфера прокси-сервера NGINX HTTP/2 и gRPC (CVE-2026-42055)

CVE-2026-42055 — это условное переполнение буфера на основе кучи в восходящем проксировании NGINX HTTP/2 и gRPC. F5 оценивает его на 8,1 «Высокий» по CVSS v3.1, а nginx.org классифицирует его как «Средний». Для эксплуатации требуется несколько необычных предварительных условий конфигурации, включая слишком большие буферы заголовков клиента; Перезапуск рабочего процесса является прямым задокументированным воздействием, а выполнение кода дополнительно требует отключения или обхода ASLR. FixVibe сообщает консервативные доказательства репозитория для затронутых официальных развертываний контейнера с открытым исходным кодом NGINX и не выполняет опасное активное доказательство.

CVE-2026-42055CWE-122CWE-787
Посмотреть исследование
Покрыто FixVibecriticalJul 20, 2026

Рекомендации vLLM по обработке видео RCE (CVE-2026-22778)

CVE-2026-22778 влияет на выпуски vLLM с 0.8.3 по 0.14.0, когда развертывание обслуживает модель с поддержкой видео и обрабатывает видеовход, контролируемый злоумышленником. vLLM 0.14.1 устраняет проблему. FixVibe сообщает о доказательствах зависимостей безопасного репозитория, а не о реальном подтверждении эксплойта.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Посмотреть исследование
Покрыто FixVibecriticalJul 20, 2026

RCE предварительной аутентификации серверной части ChromaDB Python (CVE-2026-45829)

CVE-2026-45829 влияет на ChromaDB's optional Python FastAPI backend, когда конфигурация внедрения, контролируемая злоумышленником, обрабатывается до авторизации. Интерфейс Rust по умолчанию не затрагивается.

CVE-2026-45829CWE-94CWE-502
Посмотреть исследование
Покрыто FixVibehighJun 11, 2026

Mbed TLS Double-Free Vulnerability (CVE-2021-44732)

CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.

CVE-2021-44732GHSA-7g56-f7p4-fmcqCWE-415
Посмотреть исследование
Покрыто FixVibecriticalJun 10, 2026

Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)

Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.

CVE-2016-9369CWE-287CWE-306
Посмотреть исследование
Покрыто FixVibecriticalJun 10, 2026

Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)

FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.

CVE-2018-7790CWE-294
Посмотреть исследование
Покрыто FixVibecriticalJun 10, 2026

Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)

GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.

CVE-2025-34291GHSA-577h-p2hh-v4mvCWE-346
Посмотреть исследование
Покрыто FixVibehighJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Посмотреть исследование
Покрыто FixVibecriticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Посмотреть исследование
Покрыто FixVibecriticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Посмотреть исследование
Покрыто FixVibehighJun 9, 2026

Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)

Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.

CVE-2021-25122GHSA-j39c-c8hj-x4j3CWE-200
Посмотреть исследование
Покрыто FixVibehighJun 4, 2026

Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0

CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.

CVE-2003-1567CWE-200
Посмотреть исследование
Покрыто FixVibecriticalJun 4, 2026

Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)

FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.

CVE-2017-14854CWE-119CWE-121
Посмотреть исследование
Покрыто FixVibehighJun 4, 2026

Microsoft ATL COM Initialization Advisory (CVE-2009-2493)

Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.

CVE-2009-2493CWE-264CWE-94
Посмотреть исследование
Покрыто FixVibehighJun 4, 2026

Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)

FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.

CVE-2026-34486GHSA-69r9-qgr7-g2wjCWE-311
Посмотреть исследование