FixVibe

// güvenlik açığı araştırması

Yapay zeka ile oluşturulan web siteleri ve uygulamalar için güvenlik açığı araştırması.

Yapay zeka ile üretilen web uygulamaları, BaaS yığınları, ön uç paketleri, kimlik doğrulama ve bağımlılık güvenliği için önemli güvenlik açıklarına ilişkin kaynaklara dayalı notlar.

Araştırma makaleleri kamusal güvenlik açığı eğilimlerini özetlemektedir. Tarama kapsamı yalnızca FixVibe kontrolü zaten mevcut olduğunda açıklanır.
60
yayımlandı
60
canlı kontroller
60
eşleşmeler
En son araştırmaFixVibe kapsamındadırhigh

runc Dosya Tanımlayıcı Sızıntısı Yoluyla Kapsayıcının Dağıtılması (CVE-2024-21626)

CVE-2024-21626, kötü amaçlı görüntülerin veya kapsayıcı işlemlerinin ana bilgisayar dosya sistemine erişmesine izin verebilen yüksek önem derecesine sahip bir runc dosya tanımlayıcı sızıntısıdır. FixVibe repo taramaları artık kaynak kanıtlarını konuşlandırılmış çalışma zamanından yararlanılabilirlikten açık bir şekilde ayırırken, bir yandan da koparma koşuluyla ilişkili konteyner çalışma dizini yapılandırmasını işaretliyor.

Makaleyi oku

Tüm araştırmalar

60 makale

FixVibe kapsamındadırcriticalJul 25, 2026

MLflow İş Uç Noktalarında Kimlik Doğrulamayı Atlama (CVE-2026-0545)

CVE-2026-0545, Temel Kimlik Doğrulama ve iş yürütme etkinleştirildiğinde FastAPI iş rotalarını etkileyen bir MLflow kimlik doğrulama sınırı hatasıdır. FixVibe artık işleri listelemeden, okumadan, göndermeden, yürütmeden, aramadan veya iptal etmeden, eksik kimlik doğrulama sınırını doğrulayan doğrulanmış, salt okunur etkin bir kontrolle bu riski kapsıyor.

CVE-2026-0545CWE-306
Araştırmayı görüntüle
FixVibe kapsamındadırhighJul 25, 2026

CVE-2025-56005: PLY'de Tartışmalı Güvenli Olmayan Seriden Çıkarma Riski

PLY ayrıştırıcı yapısı, ayrıştırıcı tablolarının Python turşusu aracılığıyla yüklenmesini tercih edebilir. Bu, yalnızca daha az güvenilen bir aktörün mevcut turşu dosyasını veya yolunu etkileyebilmesi durumunda kod yürütme riski haline gelir. CVE-2025-56005 tartışmalı olduğundan FixVibe, orijinal kritik RCE iddiasını kanıtlanmış olarak ele almak yerine açık depo yapılandırmasını olası bir sorun olarak rapor ediyor.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
Araştırmayı görüntüle
FixVibe kapsamındadırhighJul 20, 2026

Next.js WebSocket SSRF Güvenlik Açığı (CVE-2026-44578)

CVE-2026-44578 yerleşik sunucuyu kullanan, kendi kendine barındırılan uygulamaları etkileyen, yüksek önem derecesine sahip, sunucu tarafı istek sahteciliği güvenlik açığıdır. Next.js sunucu. Vercel-hosted dağıtımlar etkilenmez. FixVibe artık yetkili sunucularda etkilenen bağımlılık kanıtlarını rapor ediyor GitHub depo taramaları, canlı istismarın kanıtı değil, sürüm tabanlı bir tavsiye niteliğindedir.

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
Araştırmayı görüntüle
FixVibe kapsamındadırhighJul 20, 2026

Apache ActiveMQ Artemis kaynak tüketimi hizmet reddi (CVE-2022-23913)

CVE-2022-23913 yüksek önem derecesine sahip Apache ActiveMQ Artemis kontrolsüz bellek tüketimini içeren kullanılabilirlik sorunu. FixVibe artık raporlar etkilendi org.apache.activemq:artemis-core-client Aracılara bağlanmadan veya hizmet reddi girişiminde bulunmadan yetkili depo taramalarında bağımlılık kanıtı.

CVE-2022-23913GHSA-pr38-qpxm-g88xGHSA-pr38-qpxm-g88x
Araştırmayı görüntüle
FixVibe kapsamındadırhighJul 20, 2026

Koşullu NGINX HTTP/2 ve gRPC Proxy Arabellek Taşması (CVE-2026-42055)

CVE-2026-42055, NGINX HTTP/2 ve gRPC yukarı akış proxy'sinde koşullu yığın tabanlı bir arabellek taşmasıdır. F5, CVSS v3.1 kapsamında 8,1 Yüksek puan alırken, nginx.org bunu Orta olarak sınıflandırıyor. Yararlanma, büyük boyutlu istemci başlığı arabellekleri dahil olmak üzere pek çok yaygın olmayan yapılandırma önkoşulunu gerektirir; çalışanın yeniden başlatılması doğrudan belgelenen etkidir ve kod yürütme ayrıca ASLR'nin devre dışı bırakılmasını veya atlanmasını gerektirir. FixVibe, etkilenen resmi NGINX Açık Kaynak kapsayıcı dağıtımları için koruyucu depo kanıtları rapor eder ve tehlikeli aktif kanıt gerçekleştirmez.

CVE-2026-42055CWE-122CWE-787
Araştırmayı görüntüle
FixVibe kapsamındadırcriticalJul 20, 2026

vLLM video işleme RCE tavsiyesi (CVE-2026-22778)

CVE-2026-22778, bir dağıtımın video özellikli bir modele hizmet ettiği ve saldırgan tarafından kontrol edilen video girişini işlediği durumlarda 0.8.3'ten 0.14.0'a kadar vLLM sürümlerini etkiler. vLLM 0.14.1 sorunu düzeltir. FixVibe, canlı istismar onayı değil, güvenli depo bağımlılığı kanıtı rapor eder.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
Araştırmayı görüntüle
FixVibe kapsamındadırcriticalJul 20, 2026

ChromaDB Python Arka Uç Ön Kimlik Doğrulaması RCE (CVE-2026-45829)

CVE-2026-45829, saldırgan tarafından kontrol edilen yerleştirme yapılandırması yetkilendirmeden önce işlendiğinde ChromaDB's optional Python FastAPI backend'i etkiler. Varsayılan Rust ön ucu etkilenmez.

CVE-2026-45829CWE-94CWE-502
Araştırmayı görüntüle
FixVibe kapsamındadırhighJun 11, 2026

Mbed TLS Double-Free Vulnerability (CVE-2021-44732)

CVE-2021-44732 affects older Mbed TLS releases in a session-handling error path. FixVibe repo scans can now flag affected version evidence in source and build metadata, while making clear that the scan did not run Mbed TLS, force out-of-memory behavior, or prove exploitation.

CVE-2021-44732GHSA-7g56-f7p4-fmcqCWE-415
Araştırmayı görüntüle
FixVibe kapsamındadırcriticalJun 10, 2026

Missing Authentication in Moxa NPort Series Devices (CVE-2016-9369)

Moxa NPort serial device servers before vendor fixed firmware releases are associated with CVE-2016-9369. FixVibe can flag strong HTTP model and firmware-version evidence as a version-based advisory during verified active scans without attempting firmware updates, unauthenticated administrative actions, or exploit confirmation.

CVE-2016-9369CWE-287CWE-306
Araştırmayı görüntüle
FixVibe kapsamındadırcriticalJun 10, 2026

Schneider Electric Modicon M221 Authentication Replay Advisory (CVE-2018-7790)

FixVibe can flag public Modicon M221 HTTP product and firmware-version evidence associated with CVE-2018-7790 as a version-based advisory. The scan does not replay authentication, query industrial protocols, upload PLC programs, or prove unauthorized access.

CVE-2018-7790CWE-294
Araştırmayı görüntüle
FixVibe kapsamındadırcriticalJun 10, 2026

Langflow CORS Misconfiguration Enables Account Takeover and RCE (CVE-2025-34291)

GitHub, NVD, and CISA describe CVE-2025-34291 as a critical Langflow CORS issue affecting versions 1.6.9 and earlier. FixVibe covers it with a verified-target check that combines Langflow version and fingerprint evidence with credentialed CORS header reflection, without authenticating, reading tokens, triggering refresh flows, or proving code execution.

CVE-2025-34291GHSA-577h-p2hh-v4mvCWE-346
Araştırmayı görüntüle
FixVibe kapsamındadırhighJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
Araştırmayı görüntüle
FixVibe kapsamındadırcriticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
Araştırmayı görüntüle
FixVibe kapsamındadırcriticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
Araştırmayı görüntüle
FixVibe kapsamındadırhighJun 9, 2026

Apache Tomcat Sensitive Information Disclosure (CVE-2021-25122)

Apache Tomcat h2c request handling in affected 8.5.x, 9.0.x, and 10.0.x release lines can mix request headers and limited body data between users. Upgrade to 8.5.63, 9.0.43, 10.0.2, or newer for the release line in use.

CVE-2021-25122GHSA-j39c-c8hj-x4j3CWE-200
Araştırmayı görüntüle
FixVibe kapsamındadırhighJun 4, 2026

Information Disclosure via Undocumented TRACK Method in Microsoft IIS 5.0

CVE-2003-1567 covers Microsoft IIS 5.0 TRACK behavior that can echo request content. FixVibe now reports this as a verified active-scan finding when target-specific, non-sensitive evidence shows legacy TRACK echo behavior, while clearly separating that evidence from proof of cookie theft or compromise.

CVE-2003-1567CWE-200
Araştırmayı görüntüle
FixVibe kapsamındadırcriticalJun 4, 2026

Stack-Based Buffer Overflow in Orpak SiteOmat CGI Components (CVE-2017-14854)

FixVibe verified active scans can now identify strong Orpak SiteOmat BOS product and version evidence associated with CVE-2017-14854. Findings are reported as version-based advisories: FixVibe verifies the exposed SiteOmat version, not CGI crash behavior or code execution.

CVE-2017-14854CWE-119CWE-121
Araştırmayı görüntüle
FixVibe kapsamındadırhighJun 4, 2026

Microsoft ATL COM Initialization Advisory (CVE-2009-2493)

Microsoft ATL components and controls built with affected ATL headers can be exposed to CVE-2009-2493 under COM initialization conditions. FixVibe now treats this as covered by its repo source/build advisory for legacy Visual C++ ATL projects, without claiming build-machine patch state, deployed ActiveX or COM exposure, or live code-execution proof.

CVE-2009-2493CWE-264CWE-94
Araştırmayı görüntüle
FixVibe kapsamındadırhighJun 4, 2026

Apache Tomcat EncryptInterceptor Bypass (CVE-2026-34486)

FixVibe covers CVE-2026-34486 as a repo-scan version advisory for exact Apache Tomcat releases, while keeping clustering and plaintext-disclosure conditions explicit.

CVE-2026-34486GHSA-69r9-qgr7-g2wjCWE-311
Araştırmayı görüntüle