FixVibe

// исследование уязвимостей

Исследование уязвимостей для сайтов и приложений, созданных с помощью ИИ.

Заметки на основе источников об уязвимостях, важных для веб-приложений на базе ИИ, BaaS-стеков, фронтенд-сборок, аутентификации и безопасности зависимостей.

20
опубликовано
20
совпадения
Последнее исследованиеcritical

Инъекция аргументов в npm mcp-server-kubernetes может раскрыть учетные данные кластера

CVE-2026-61459 — Critical-уязвимость инъекции аргументов в пакете Node.js/npm mcp-server-kubernetes до 3.9.0. FixVibe покрывает ее High версионным бюллетенем репозитория и намеренно исключает независимый одноименный дистрибутив PyPI.

Читать статью

Все исследования

20 статей

highAug 22, 2026

SSRF и включение файлов при генерации в Microsoft Kiota (CVE-2026-59867)

Версии Microsoft Kiota до 1.29.1, а также версии от 1.30.0 до 1.32.4 могут без ограничений переходить по внешним ссылкам OpenAPI во время генерации клиента. Если разработчик или задание CI обрабатывает описание, на которое повлиял злоумышленник, узел сборки может выполнять запросы к внутренней сети или читать локальные файлы. FixVibe рассматривает эту проблему как предупреждение на основе версии зависимости в репозитории; сервис не утверждает, что Kiota запускался или что эксплуатация произошла.

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
Посмотреть исследование
mediumAug 3, 2026

<strong>osTicket installer XSS (CVE-2019-14750)</strong>

Affected osTicket releases contain stored XSS. FixVibe finds repository evidence without live testing.

CVE-2019-14750CWE-79
Посмотреть исследование
criticalAug 3, 2026

9router Отсутствует авторизация и внедрение команд ОС (CVE-2026-59800)

Проверенные рекомендации указывают на отсутствие авторизации и внедрения команд операционной системы в выпусках 9router до версии 0.4.44. FixVibe GitHub при сканировании репозитория теперь выдает предупреждение о версии с высокой степенью серьезности, когда затрагиваются доказательства зависимости репозитория, без заявления о том, что пакет развернут, доступен или может быть использован.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
Посмотреть исследование
highJul 25, 2026

Прорыв контейнера runc из-за утечки файлового дескриптора (CVE-2024-21626)

CVE-2024-21626 — это серьезная утечка файлового дескриптора runc, которая может позволить вредоносным изображениям или процессам контейнера достичь файловой системы хоста. Сканирование репозитория FixVibe теперь помечает конфигурацию рабочего каталога контейнера, связанную с условием прорыва, одновременно четко отделяя доказательства источника от возможности использования во время развернутого выполнения.

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
Посмотреть исследование
criticalJul 25, 2026

Обход аутентификации в конечных точках задания MLflow (CVE-2026-0545)

CVE-2026-0545 — это ошибка границы аутентификации MLflow, влияющая на маршруты заданий FastAPI, когда включена базовая аутентификация и выполнение заданий. FixVibe теперь покрывает эту уязвимость с помощью проверенной активной проверки только для чтения, которая подтверждает отсутствие границы аутентификации без перечисления, чтения, отправки, выполнения, поиска или отмены заданий.

CVE-2026-0545CWE-306
Посмотреть исследование
highJul 25, 2026

CVE-2025-56005: спорный риск небезопасной десериализации в PLY

Конструкция парсера PLY может загружать таблицы синтаксического анализатора через Pickle Python. Это становится риском выполнения кода только тогда, когда менее доверенный субъект может повлиять на существующий файл рассола или его путь. CVE-2025-56005 является спорным, поэтому FixVibe сообщает о явной конфигурации репозитория как о вероятной проблеме, а не считает исходное критическое утверждение RCE доказанным.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Посмотреть исследование
highJul 20, 2026

Next.js WebSocket SSRF Уязвимость (CVE-2026-44578)

CVE-2026-44578 представляет собой серьезную уязвимость подделки запросов на стороне сервера, затрагивающую локальные приложения, использующие встроенный Next.js сервер. Vercel-hosted развертывания не затрагиваются. FixVibe теперь сообщает о затронутых доказательствах зависимости в авторизованных GitHub Сканирование репозитория является рекомендацией на основе версии, а не доказательством эксплуатации в реальном времени.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Посмотреть исследование
highJul 20, 2026

Условное переполнение буфера прокси-сервера NGINX HTTP/2 и gRPC (CVE-2026-42055)

CVE-2026-42055 — это условное переполнение буфера на основе кучи в восходящем проксировании NGINX HTTP/2 и gRPC. F5 оценивает его на 8,1 «Высокий» по CVSS v3.1, а nginx.org классифицирует его как «Средний». Для эксплуатации требуется несколько необычных предварительных условий конфигурации, включая слишком большие буферы заголовков клиента; Перезапуск рабочего процесса является прямым задокументированным воздействием, а выполнение кода дополнительно требует отключения или обхода ASLR. FixVibe сообщает консервативные доказательства репозитория для затронутых официальных развертываний контейнера с открытым исходным кодом NGINX и не выполняет опасное активное доказательство.

CVE-2026-42055CWE-122CWE-787
Посмотреть исследование
criticalJul 20, 2026

Рекомендации vLLM по обработке видео RCE (CVE-2026-22778)

CVE-2026-22778 влияет на выпуски vLLM с 0.8.3 по 0.14.0, когда развертывание обслуживает модель с поддержкой видео и обрабатывает видеовход, контролируемый злоумышленником. vLLM 0.14.1 устраняет проблему. FixVibe сообщает о доказательствах зависимостей безопасного репозитория, а не о реальном подтверждении эксплойта.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Посмотреть исследование
criticalJul 20, 2026

RCE предварительной аутентификации серверной части ChromaDB Python (CVE-2026-45829)

CVE-2026-45829 влияет на ChromaDB's optional Python FastAPI backend, когда конфигурация внедрения, контролируемая злоумышленником, обрабатывается до авторизации. Интерфейс Rust по умолчанию не затрагивается.

CVE-2026-45829CWE-94CWE-502
Посмотреть исследование
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Посмотреть исследование
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Посмотреть исследование
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Посмотреть исследование
criticalMay 15, 2026

SQL-инъекция в призрачный контент API (CVE-2026-26980)

Версии Ghost с 3.24.0 по 6.19.0 содержат критическую уязвимость внедрения SQL в контенте API. Это позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды SQL, что потенциально может привести к краже данных или несанкционированному изменению.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
Посмотреть исследование
mediumMay 15, 2026

Next.js Неправильная конфигурация заголовка безопасности в next.config.js

Приложения Next.js, использующие next.config.js для управления заголовками, подвержены брешам в безопасности, если шаблоны сопоставления путей неточны. В этом исследовании рассматривается, как неправильные настройки подстановочных знаков и регулярных выражений приводят к отсутствию заголовков безопасности на конфиденциальных маршрутах и ​​как ужесточить конфигурацию.

CWE-1021CWE-200
Посмотреть исследование
highMay 15, 2026

Обнаружение и предотвращение уязвимостей межсайтового скриптинга (XSS)

Межсайтовый сценарий (XSS) возникает, когда приложение включает в веб-страницу ненадежные данные без надлежащей проверки или кодирования. Это позволяет злоумышленникам выполнять вредоносные сценарии в браузере жертвы, что приводит к перехвату сеанса, несанкционированным действиям и раскрытию конфиденциальных данных.

CWE-79
Посмотреть исследование
criticalMay 15, 2026

LiteLLM-прокси-инъекция SQL (CVE-2026-42208)

Критическая уязвимость SQL-инъекции (CVE-2026-42208) в прокси-компоненте LiteLLM позволяет злоумышленникам обойти аутентификацию или получить доступ к конфиденциальной информации базы данных, используя процесс проверки ключа API.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
Посмотреть исследование
highMay 15, 2026

JWT Безопасность: риски незащищенных токенов и отсутствия подтверждения заявки

Веб-токены JSON (JWT) предоставляют стандарт для передачи утверждений, но безопасность зависит от строгой проверки. Неспособность проверить подписи, сроки действия или целевую аудиторию позволяет злоумышленникам обойти аутентификацию или воспроизвести токены.

CWE-347CWE-287CWE-613
Посмотреть исследование
mediumMay 13, 2026

API Контрольный список безопасности: 12 вещей, которые следует проверить перед запуском в эксплуатацию

API являются основой современных веб-приложений, но им часто не хватает строгости безопасности традиционных интерфейсов. В этой исследовательской статье изложен важный контрольный список для обеспечения безопасности API с упором на контроль доступа, ограничение скорости и совместное использование ресурсов между источниками (CORS) для предотвращения утечки данных и злоупотребления услугами.

CWE-285CWE-799CWE-942
Посмотреть исследование
Исследование уязвимостей для сайтов и приложений, созданных с помощью ИИ · FixVibe