// güvenlik açığı araştırması
Yapay zeka ile oluşturulan web siteleri ve uygulamalar için güvenlik açığı araştırması.
Yapay zeka ile üretilen web uygulamaları, BaaS yığınları, ön uç paketleri, kimlik doğrulama ve bağımlılık güvenliği için önemli güvenlik açıklarına ilişkin kaynaklara dayalı notlar.
npm için mcp-server-kubernetes içindeki argüman enjeksiyonu cluster kimlik bilgilerini açığa çıkarabilir
npm için mcp-server-kubernetes <3.9.0, kubectl ve Helm argümanlarını güvenli işlemiyordu; bu nedenle MCP kontrollü input, Node.js server ayrıcalıklarıyla command'ları etkileyebiliyordu. 3.9.0 sorunu düzeltir; FixVibe yalnızca repository içindeki version kanıtını bildirir.
Tüm araştırmalar
20 makale
Microsoft Kiota Oluşturma Zamanı SSRF ve Dosya Dahil Etme Açığı (CVE-2026-59867)
1.29.1 öncesindeki Microsoft Kiota sürümleri ile 1.30.0'dan 1.32.4'e kadar olan sürümler, istemci oluşturma sırasında kısıtlanmamış harici OpenAPI başvurularını izleyebilir. Bir geliştirici veya CI işi saldırganın etkileyebildiği bir açıklamayı işlerse derleme sunucusu iç ağa istek gönderebilir ya da yerel dosyaları okuyabilir. FixVibe bunu depo bağımlılık sürümüne dayalı bir güvenlik bildirimi olarak kapsar; Kiota'nın çalıştırıldığını veya istismarın gerçekleştiğini iddia etmez.
<strong>osTicket gurnaw skriptindäki saklanan XSS (CVE-2019-14750)</strong>
Köne osTicket neşirlerinde gurnaw akymynda saklanan XSS bar. FixVibe janly synagsyz ammar subutnamalaryny tapýar.
9router Eksik Yetkilendirme ve İşletim Sistemi Komut Ekleme (CVE-2026-59800)
Gözden geçirilen öneriler, 0.4.44'ten önceki 9router sürümlerinde eksik yetkilendirme ve işletim sistemi komut ekleme işlemlerini tespit ediyor. FixVibe GitHub depo taramaları artık paketin konuşlandırıldığını, erişilebilir olduğunu veya yararlanılabilir olduğunu iddia etmeden, depo bağımlılığı kanıtı etkilendiğinde yüksek önem dereceli bir sürüm tavsiyesi rapor ediyor.
runc Dosya Tanımlayıcı Sızıntısı Yoluyla Kapsayıcının Dağıtılması (CVE-2024-21626)
CVE-2024-21626, kötü amaçlı görüntülerin veya kapsayıcı işlemlerinin ana bilgisayar dosya sistemine erişmesine izin verebilen yüksek önem derecesine sahip bir runc dosya tanımlayıcı sızıntısıdır. FixVibe repo taramaları artık kaynak kanıtlarını konuşlandırılmış çalışma zamanından yararlanılabilirlikten açık bir şekilde ayırırken, bir yandan da koparma koşuluyla ilişkili konteyner çalışma dizini yapılandırmasını işaretliyor.
MLflow İş Uç Noktalarında Kimlik Doğrulamayı Atlama (CVE-2026-0545)
CVE-2026-0545, Temel Kimlik Doğrulama ve iş yürütme etkinleştirildiğinde FastAPI iş rotalarını etkileyen bir MLflow kimlik doğrulama sınırı hatasıdır. FixVibe artık işleri listelemeden, okumadan, göndermeden, yürütmeden, aramadan veya iptal etmeden, eksik kimlik doğrulama sınırını doğrulayan doğrulanmış, salt okunur etkin bir kontrolle bu riski kapsıyor.
CVE-2025-56005: PLY'de Tartışmalı Güvenli Olmayan Seriden Çıkarma Riski
PLY ayrıştırıcı yapısı, ayrıştırıcı tablolarının Python turşusu aracılığıyla yüklenmesini tercih edebilir. Bu, yalnızca daha az güvenilen bir aktörün mevcut turşu dosyasını veya yolunu etkileyebilmesi durumunda kod yürütme riski haline gelir. CVE-2025-56005 tartışmalı olduğundan FixVibe, orijinal kritik RCE iddiasını kanıtlanmış olarak ele almak yerine açık depo yapılandırmasını olası bir sorun olarak rapor ediyor.
Next.js WebSocket SSRF Güvenlik Açığı (CVE-2026-44578)
CVE-2026-44578 yerleşik sunucuyu kullanan, kendi kendine barındırılan uygulamaları etkileyen, yüksek önem derecesine sahip, sunucu tarafı istek sahteciliği güvenlik açığıdır. Next.js sunucu. Vercel-hosted dağıtımlar etkilenmez. FixVibe artık yetkili sunucularda etkilenen bağımlılık kanıtlarını rapor ediyor GitHub depo taramaları, canlı istismarın kanıtı değil, sürüm tabanlı bir tavsiye niteliğindedir.
Koşullu NGINX HTTP/2 ve gRPC Proxy Arabellek Taşması (CVE-2026-42055)
CVE-2026-42055, NGINX HTTP/2 ve gRPC yukarı akış proxy'sinde koşullu yığın tabanlı bir arabellek taşmasıdır. F5, CVSS v3.1 kapsamında 8,1 Yüksek puan alırken, nginx.org bunu Orta olarak sınıflandırıyor. Yararlanma, büyük boyutlu istemci başlığı arabellekleri dahil olmak üzere pek çok yaygın olmayan yapılandırma önkoşulunu gerektirir; çalışanın yeniden başlatılması doğrudan belgelenen etkidir ve kod yürütme ayrıca ASLR'nin devre dışı bırakılmasını veya atlanmasını gerektirir. FixVibe, etkilenen resmi NGINX Açık Kaynak kapsayıcı dağıtımları için koruyucu depo kanıtları rapor eder ve tehlikeli aktif kanıt gerçekleştirmez.
vLLM video işleme RCE tavsiyesi (CVE-2026-22778)
CVE-2026-22778, bir dağıtımın video özellikli bir modele hizmet ettiği ve saldırgan tarafından kontrol edilen video girişini işlediği durumlarda 0.8.3'ten 0.14.0'a kadar vLLM sürümlerini etkiler. vLLM 0.14.1 sorunu düzeltir. FixVibe, canlı istismar onayı değil, güvenli depo bağımlılığı kanıtı rapor eder.
ChromaDB Python Arka Uç Ön Kimlik Doğrulaması RCE (CVE-2026-45829)
CVE-2026-45829, saldırgan tarafından kontrol edilen yerleştirme yapılandırması yetkilendirmeden önce işlendiğinde ChromaDB's optional Python FastAPI backend'i etkiler. Varsayılan Rust ön ucu etkilenmez.
PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)
FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.
Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)
The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.
Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)
NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.
Hayalet İçeriğe SQL Enjeksiyonu API (CVE-2026-26980)
Ghost 3.24.0'dan 6.19.0'a kadar olan sürümler, API İçeriğinde kritik bir SQL ekleme güvenlik açığı içeriyor. Bu, kimliği doğrulanmamış saldırganların rastgele SQL komutları yürütmesine olanak tanır ve potansiyel olarak veri sızıntısına veya yetkisiz değişikliklere yol açar.
next.config.js'de Next.js Güvenlik Başlığı Yanlış Yapılandırması
Başlık yönetimi için next.config.js kullanan Next.js uygulamaları, yol eşleştirme kalıplarının kesin olmaması durumunda güvenlik açıklarına karşı hassastır. Bu araştırma, joker karakter ve normal ifade yanlış yapılandırmalarının, hassas rotalarda eksik güvenlik başlıklarına nasıl yol açtığını ve yapılandırmanın nasıl güçlendirileceğini araştırıyor.
Siteler Arası Komut Dosyası Çalıştırma (XSS) Güvenlik Açıklarını Algılama ve Önleme
Siteler Arası Komut Dosyası Çalıştırma (XSS), bir uygulamanın uygun doğrulama veya kodlama olmadan bir web sayfasında güvenilmeyen veriler içermesi durumunda ortaya çıkar. Bu, saldırganların kurbanın tarayıcısında kötü amaçlı komut dosyaları çalıştırmasına olanak tanıyarak oturumun ele geçirilmesine, yetkisiz eylemlere ve hassas verilerin açığa çıkmasına neden olur.
LiteLLM Proxy SQL Enjeksiyonu (CVE-2026-42208)
LiteLLM'nin proxy bileşenindeki kritik bir SQL ekleme güvenlik açığı (CVE-2026-42208), saldırganların API anahtar doğrulama sürecinden yararlanarak kimlik doğrulamayı atlamasına veya hassas veritabanı bilgilerine erişmesine olanak tanır.
JWT Güvenliği: Teminatsız Tokenların Riskleri ve Eksik Talep Doğrulaması
JSON Web Belirteçleri (JWT'ler), taleplerin aktarılması için bir standart sağlar ancak güvenlik, sıkı doğrulamaya dayanır. İmzaların, son kullanma sürelerinin veya hedef kitlelerin doğrulanmaması, saldırganların kimlik doğrulamayı atlamasına veya belirteçleri yeniden oynatmasına olanak tanır.
API Güvenlik Kontrol Listesi: Canlı Yayına Geçmeden Önce Kontrol Edilmesi Gereken 12 Şey
API'ler modern web uygulamalarının omurgasıdır ancak çoğu zaman geleneksel ön uçların güvenlik titizliğinden yoksundur. Bu araştırma makalesi, veri ihlallerini ve hizmet suiistimalini önlemek amacıyla erişim kontrolü, hız sınırlama ve kaynaklar arası kaynak paylaşımına (CORS) odaklanarak API'lerin güvenliğini sağlamaya yönelik temel bir kontrol listesini özetlemektedir.
