FixVibe

// 漏洞研究

為 AI 構建的網站與應用程式提供漏洞研究。

針對 AI 生成的 Web 應用、BaaS 堆疊、前端打包、認證與依賴項安全的漏洞的來源支持筆記。

20
已發佈
20
相符
最新研究critical

mcp-server-kubernetes npm 引數注入可能洩露叢集憑證

3.9.0 之前的 Node.js npm 套件 mcp-server-kubernetes 存在嚴重的引數注入弱點;若攻擊者能控制工具引數,叢集憑證可能受到影響。FixVibe 提供以版本為依據的 High 級別警示,並排除同名但不相關的 PyPI 套件。

閱讀文章

全部研究

20 篇文章

highAug 22, 2026

Microsoft Kiota 產生階段的 SSRF 與檔案包含漏洞 (CVE-2026-59867)

1.29.1 之前的 Microsoft Kiota 版本,以及 1.30.0 至 1.32.4 的版本,在產生用戶端時可能不受限制地追蹤外部 OpenAPI 參照。若開發人員或 CI 工作處理受攻擊者影響的描述,建置主機可能向內部網路發出要求或讀取本機檔案。FixVibe 將此問題涵蓋為儲存庫相依套件版本公告;它不會宣稱 Kiota 已執行,也不會宣稱漏洞利用已發生。

CVE-2026-59867GHSA-rg4h-fpcp-2qm8CWE-22
查看研究
mediumAug 3, 2026

<strong>osTicket installer XSS (CVE-2019-14750)</strong>

Affected osTicket releases contain stored XSS. FixVibe finds repository evidence without live testing.

CVE-2019-14750CWE-79
查看研究
criticalAug 3, 2026

9router 缺少授權與作業系統命令注入(CVE-2026-59800)

經審查的公告指出,0.4.44 之前的 9router 版本存在缺少授權和作業系統命令注入問題。FixVibe GitHub 儲存庫掃描現在會在儲存庫相依性證據受影響時報告高嚴重性版本公告,但不會聲稱套件已部署、可存取或可利用。

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74p
查看研究
highJul 25, 2026

runc 透過文件描述子洩漏進行容器突破 (CVE-2024-21626)

CVE-2024-21626 是一個高嚴重性的 runc 檔案描述符洩漏,可以讓惡意影像或容器程序到達主機檔案系統。 FixVibe 儲存庫掃描現在標記與突破條件相關的容器工作目錄配置,同時將來源證據與部署的執行時間可利用性明確分開。

CVE-2024-21626GHSA-xr7r-f8xq-vfvvCWE-200
查看研究
criticalJul 25, 2026

MLflow 作業端點中的驗證繞過 (CVE-2026-0545)

CVE-2026-0545 是一個 MLflow 驗證邊界缺陷,在啟用基本驗證和作業執行時,會影響 FastAPI 作業路由。 FixVibe 現在透過經過驗證的唯讀主動檢查來覆蓋此漏洞,該檢查可確認缺少的身份驗證邊界,而無需列出、讀取、提交、執行、搜尋或取消作業。

CVE-2026-0545CWE-306
查看研究
highJul 25, 2026

CVE-2025-56005:PLY 中有爭議的不安全反序列化風險 ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 CVE-2025-56005 有爭議。了解 PLY 解析器表 pickle 載入何時跨越信任邊界、如何刪除它以及 ZXCVFIXVIBETOKEN1ZXCV 儲存庫掃描驗證的內容。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 PLY 解析器建置可以選擇透過 Python pickle 載入解析器表。只有當不受信任的參與者可以影響現有的 pickle 檔案或其路徑時,這才會成為程式碼執行風險。 CVE-2025-56005 存在爭議,因此 ZXCVFIXVIBETOKEN1ZXCV 將明確儲存庫配置報告為可能的問題,而不是將原始關鍵 RCE 聲明視為已證實的問題。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 諮詢狀態 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 ZXCVFIXVIBETOKEN2ZXCV 透過 PLY 的解析器表 pickle 支援描述了不安全的反序列化。目前的 ZXCVFIXVIBETOKEN3ZXCV/ZXCVFIXVIBETOKEN4ZXCV 記錄帶有爭議註釋:第三方認為已發布的證明並未證明任意程式碼執行。紅帽將這個問題視為與上下文相關的問題,並將其評為“重要”,而不是接受最初的普遍嚴重評級。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 當風險真實存在時 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 PLY 3.11 來源接受解析器表 pickle 路徑,並且當存在現有檔案時,使用 Python 的 pickle 載入器讀取它。 Python pickle 跨信任邊界並不安全,因為載入精心設計的資料可以執行程式碼。因此,危險情況需要明確使用解析器表 pickle 功能,以及一種讓較不信任的使用者、上傳路徑、建置作業、共用磁碟區、同級服務或受損工件來源建立或取代檔案的方法。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 僅存儲庫證據無法證明解析器在生產中運行、文件存在或攻擊者可以影響它。這些部署和檔案系統問題決定了配置是否可利用。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 ## 具體修復 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 1. 從 PLY 解析器建構中刪除解析器表 pickle 選項。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 2. 透過 PLY 的正常建置/匯入路徑從可信任語法來源產生解析器表。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 3. 在重建之前從原始碼管理、建置輸出、快取、容器層、工件儲存和部署的磁碟區中刪除舊的解析器表 pickle 檔案。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 4. 檢查建置和執行時間目錄所有權,以便上傳、租用戶、使用者、CI 作業和同級服務無法取代解析器工件。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 5. 執行正常的解析器回歸測試並從乾淨的工作區重建。不要打开可疑的pickle来测试它是否是恶意的。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG14 審查的來源並未識別出已修補的 PLY 版本,PyPI 仍將 3.11 列為目前版本。刪除不安全的配置是直接補救措施,而不是等待僅版本修復。 CVE-2025-56005 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG15 ## CVE-2025-56005 如何涵蓋它 ZXCVFIXVIBESEND ZXCVFIXVIBESEG16 **由 CVE-2025-56005 覆蓋。 ** 授權的 ZXCVFIXVIBETOKEN1ZXCV 儲存庫掃描檢視 Python 解析器配置,以明確使用 PLY 的不安全解析器表反序列化路徑。調查結果被報告為來源位置可能存在高度嚴重的問題,並列出了尚未核實的內容的清晰清單。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG17 CVE-2025-56005 不會開啟解析器表檔案、執行 Python 有效負載、執行解析器或從儲存庫證據中宣告遠端程式碼執行。它本身也不會標記 PLY 依賴項;儲存庫必須包含不安全的來源配置。

PLY parser construction can opt into loading parser tables through Python pickle. That becomes a code-execution risk only when a less-trusted actor can influence the existing pickle file or its path. CVE-2025-56005 is disputed, so FixVibe reports explicit repository configuration as a likely issue rather than treating the original critical RCE claim as proven.

CVE-2025-56005GHSA-qc6m-pwr3-g72pCWE-502
查看研究
highJul 20, 2026

Next.js WebSocket SSRF 漏洞 (CVE-2026-44578)

CVE-2026-44578 是一個高嚴重性的伺服器端請求偽造漏洞,影響使用內建 Next.js 伺服器。 Vercel-hosted 部署不受影响。 FixVibe 現在報告受影響的授權證據 GitHub 儲存庫掃描作為基於版本的諮詢,而不是即時利用的證據。

CVE-2026-44578GHSA-c4j6-fc7j-m34rGHSA-c4j6-fc7j-m34r
查看研究
highJul 20, 2026

有條件 NGINX HTTP/2 和 gRPC 代理緩衝區溢位 (CVE-2026-42055) ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 CVE-2026-42055 影響特定 NGINX HTTP/2 和 gRPC 代理程式配置。查看所需條件、已修復版本、影響和 ZXCVFIXVIBETOKEN1ZXCV 覆蓋範圍。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 CVE-2026-42055 是 NGINX HTTP/2 和 gRPC 上游代理程式中基於條件堆的緩衝區溢位。 F5 在 CVSS v3.1 下的得分為 8.1 高,而 nginx.org 將其分類為中。利用該漏洞需要幾個不常見的配置先決條件,包括超大的客戶端標頭緩衝區;工作進程重新啟動是直接記錄的影響,且程式碼執行還需要停用或繞過 ASLR。 ZXCVFIXVIBETOKEN1ZXCV 報告受影響的官方 NGINX 開源容器部署的保守儲存庫證據,並且不執行危險的主動證明。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ZXCVFIXVIBETOKEN2ZXCV 是用於上游 HTTP/2 和 gRPC 代理的 NGINX 模組中基於堆疊的緩衝區溢位。這是有條件的,而不是每個 NGINX 部署中的全面漏洞:受影響的代理行為、禁用的無效標頭過濾和超大的非預設客戶端標頭緩衝區都必須存在 CVE-2026-42055ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 ## 受影響的配置和版本 ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 只有當所有記錄的配置先決條件符合 CVE-2026-42055ZXCVFIXVIBETOKEN1ZXCV 時,供應商記錄才涵蓋 NGINX Open Source 和 NGINX Plus。對於 NGINX Open Source,受影響的已發布版本為 1.13.10 至 1.30.2,以及 1.31.0 和 1.31.1; nginx.org 將 1.30.3+ 穩定版和 1.31.2+ 主線識別為不易攻擊性的 ZCVX7VIZ7ENZ747444HIXCVCV。 F5 的 CNA 記錄還列出了 37.0.2.1 之前的 NGINX Plus R37 37.0 版本以及 R36 P6 之前的 R36 版本受到影響;技術支援結束後的版本未進行評估 ZXCVFIXVIBETOKEN4ZXCVZXCVFIXVIBETOKEN5ZX。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 ## 影響和嚴重性 ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 未經身份驗證的遠端攻擊者可能會在所需的配置條件下觸發 NGINX Worker 中的堆溢出,導致 Worker 重新啟動並可能中斷服務。程式碼執行也取決於位址空間佈局隨機化 (ASLR) 被停用或繞過 CVE-2026-42055ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 F5 分配 CVSS v3.1 8.1(高),具有高攻擊複雜性,而 nginx.org 將諮詢標記為 Medium CVE-2026-42055ZXCVFIXVIBETOKEN1ZXCVZXCVFIXVIBETOKEN2ZXCV。這些是單獨發布的評級系統,因此 ZXCVFIXVIBETOKEN3ZXCV 均提供歸因,而不是將任一標籤視為通用標籤。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 ## CVE-2026-42055 如何涵蓋它 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 當儲存庫可見證據將官方 NGINX 開源容器映像的確切受影響版本連結到供應商 CVE-2026-42055ZXCVFIXVIBETOKEN1ZXCV 所描述的異常上游代理配置時,ZXCVFIXVIBETOKEN2ZXCV ZXCVFIXVIBETOKEN3ZXCVAIXVIBETOKEN2ZXCV ZXCVFIXVIBETOKEN3ZX 儲存庫可能掃描的中度問題。該發現確定了相關的映像/版本和配置位置,提供了固定發布指南,並將經過驗證的儲存庫證據與未經驗證的運行時狀態區分開來。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 報道有意保守。它目前專注於基於 Dockerfile 的元件,這些元件使用官方 NGINX 開源映像檔和儲存庫提供的配置。它不聲明覆蓋 NGINX Plus、分發包、自訂或私人映像、浮動版本標籤、儲存庫外部組裝的配置或部署的執行時間。發現並不能證明工件已部署、可存取或可利用,且任何發現都不能保證每個執行時間不受影響。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 CVE-2026-42055 不會執行 NGINX、發送危險標頭流量、崩潰測試工作人員、檢查 ASLR 或嘗試記憶體損壞或程式碼執行。確認這些行為將跨越安全掃描邊界。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 ## 修復

CVE-2026-42055 is a conditional heap-based buffer overflow in NGINX HTTP/2 and gRPC upstream proxying. F5 scores it 8.1 High under CVSS v3.1, while nginx.org classifies it Medium. Exploitation requires several uncommon configuration prerequisites, including oversized client-header buffers; worker restart is the direct documented impact, and code execution additionally requires ASLR to be disabled or bypassed. FixVibe reports conservative repository evidence for affected official NGINX Open Source container deployments and does not perform hazardous active proof.

CVE-2026-42055CWE-122CWE-787
查看研究
criticalJul 20, 2026

vLLM 視訊處理 RCE 諮詢 (CVE-2026-22778) ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 受影響的 vLLM 版本可能會將視訊模型部署暴露給 CVE-2026-22778。了解先決條件、修復版本和 ZXCVFIXVIBETOKEN1ZXCV 覆蓋範圍邊界。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 當部署提供支援視訊的模型並處理攻擊者控制的視訊輸入時,CVE-2026-22778 會影響 vLLM 版本 0.8.3 到 0.14.0。 vLLM 0.14.1 修復了該問題。 ZXCVFIXVIBETOKEN1ZXCV 報告安全性儲存庫依賴證據,而不是即時利用確認。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 諮詢內容 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 vLLM 專案將 ZXCVFIXVIBETOKEN2ZXCV / ZXCVFIXVIBETOKEN3ZXCV 揭露為關鍵視訊處理漏洞鏈。審查後的通報稱,受影響的部署在提供支援視訊的模型並處理攻擊者控制的視訊輸入時可以實現遠端程式碼執行。不提供視訊模型的部署不受此通報的影響。 CVE-2026-22778 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 受影響的版本 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 受影響的 PyPI 版本從 vLLM 0.8.3 開始,到 0.14.1 之前停止。 PyPA 和 ZXCVFIXVIBETOKEN4ZXCV 枚舉受影響的已發布版本,包括後版本和四組件版本,例如 0.8.5.post1、0.9.0.1 和 0.10.1.1。 vLLM 0.14.1 是第一個修復版本。 CVE-2026-22778 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBETOKEN2ZXCV ZXCVFIXVIBETOKEN3ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 ## 為什麼部署上下文很重要 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 易受攻擊的依賴項是重要的修補程式分類證據,但它與易受攻擊的即時服務不同。實際暴露取決於部署的套件版本、運行時是否提供支援視訊的模型、不受信任的用戶是否可以提供視訊輸入以及相關的處理路徑是否可達。 CVE-2026-22778 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 ## CVE-2026-22778 如何涵蓋它 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 **由 CVE-2026-22778 覆蓋。 ** ZXCVFIXVIBETOKEN1ZXCV 儲存庫掃描可以報告來自受支援的 Python 清單和授權儲存庫中的鎖定檔案的受影響的 vLLM 依賴項證據。該發現確定了依賴性來源、版本或允許範圍、固定版本、置信度和基於版本的諮詢證據態勢。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 CVE-2026-22778 不運行 vLLM、啟動模型伺服器、檢查載入的模型功能、提交或取得影片、練習推理路線、碰撞測試解碼器、證明記憶體損壞或從儲存庫證據中聲明遠端程式碼執行。該檢查有意僅限於安全性依賴分析。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 ## 修復 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 在控制部署的依賴項來源中將 vLLM 升級到 0.14.1 或更高版本。重新產生活動鎖定檔案並重建安裝它的每個推理伺服器、工作執行緒、筆記本、CI 映像、模型服務容器、虛擬環境、輪快取和套件快取。驗證正在運行的工件中的版本,而不僅僅是在原始碼管理中。 CVE-2026-22778 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBESEND ZXCVFIXVIBESEG14 檢查部署的運行時是否提供支援視訊的模型或接受視訊輸入。在部署固定版本之前,停用或隔離不受信任的視訊處理並限制模型服務存取。使用依賴樹檢查、運行時版本檢查、模型功能審查和良性推理冒煙測試;請勿使用精心製作的媒體或利用嘗試作為驗證。上游諮詢和連結的修復提供了權威的修復上下文。 CVE-2026-22778 ZXCVFIXVIBETOKEN1ZXCV ZXCVFIXVIBETOKEN2ZXCV ZXCVFIXVIBETOKEN3ZXCV

CVE-2026-22778 affects vLLM releases from 0.8.3 through 0.14.0 when a deployment serves a video-capable model and processes attacker-controlled video input. vLLM 0.14.1 fixes the issue. FixVibe reports safe repository dependency evidence, not live exploit confirmation.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565
查看研究
criticalJul 20, 2026

ChromaDB Python 後端預先驗證 RCE (CVE-2026-45829)

當在授權之前處理攻擊者控制的嵌入配置時,CVE-2026-45829 會影響 ChromaDB's optional Python FastAPI backend。 預設的 Rust 前端不受影響。

CVE-2026-45829CWE-94CWE-502
查看研究
highJun 10, 2026

PickleScan ZIP Archive Scan Bypass (CVE-2025-10156)

FixVibe can flag repositories that declare PickleScan versions before 0.0.31, which public advisories associate with a ZIP archive scan-bypass issue. The scanner reports dependency evidence, affected range, fixed version, confidence, and what was not verified; it does not run PickleScan, create corrupted archives, load models, or prove code execution.

CVE-2025-10156GHSA-mjqp-26hc-grxgPYSEC-2025-152
查看研究
criticalJun 10, 2026

Malware in @tanstack/arktype-adapter Exfiltrates Credentials (CVE-2026-45321)

The TanStack npm supply-chain compromise included @tanstack/arktype-adapter versions 1.166.12 and 1.166.15. These package versions contained embedded malware; teams should remove them, rebuild cached install environments, and rotate credentials if either version was installed.

CVE-2026-45321GHSA-g7cv-rxg3-hmpxCWE-506
查看研究
criticalJun 9, 2026

Arbitrary Code Execution in NLTK via Zip Slip (CVE-2025-14009)

NLTK versions through 3.9.2 are associated with CVE-2025-14009, a downloader Zip Slip advisory that can lead to arbitrary code execution when malicious or compromised packages are extracted. Upgrade to 3.9.3 or newer.

CVE-2025-14009GHSA-7p94-766c-hgjpPYSEC-2026-96
查看研究
criticalMay 15, 2026

幽靈內容 API 中的 SQL 注入 (CVE-2026-26980) ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 Ghost 版本 3.24.0 至 6.19.0 容易受到內容 API (CVE-2026-26980) 中關鍵 SQL 注入的攻擊,從而允許未經身份驗證的資料存取。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 Ghost 版本 3.24.0 到 6.19.0 在內容 CVE-2026-26980 中包含嚴重的 SQL 注入漏洞。這使得未經身份驗證的攻擊者可以執行任意 SQL 命令,從而可能導致資料外洩或未經授權的修改。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 影響 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 Ghost 版本 3.24.0 到 6.19.0 容易受到內容 ZXCVFIXVIBETOKEN4ZXCV CVE-2026-26980 嚴重 SQL 注入漏洞的影響。未經身份驗證的攻擊者可以利用此缺陷對底層資料庫 API 執行任意 SQL 命令。成功利用漏洞可能會導致敏感使用者資料外洩或未經授權修改網站內容 ZXCVFIXVIBETOKEN2ZXCV。此漏洞的 CVSS 評分為 9.4,反映了其嚴重程度 ZXCVFIXVIBETOKEN3ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 根本原因 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 這個問題源自於 Ghost 內容 ZXCVFIXVIBETOKEN3ZXCV CVE-2026-26980 的輸入驗證不當。具體來說,應用程式無法在將使用者提供的資料合併到 SQL 查詢 API 之前正確清理使用者提供的資料。這允許攻擊者透過注入惡意 SQL 片段 ZXCVFIXVIBETOKEN2ZXCV 來操縱查詢結構。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 ## 受影響的版本 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 從 **3.24.0** 到 **6.19.0** 的 Ghost 版本容易受到此問題 CVE-2026-26980API 的影響。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 ## 修復 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 管理員應將其 Ghost 安裝升級至版本 **6.19.1** 或更高版本,以解決此漏洞 CVE-2026-26980。此版本包含正確中和內容 ZXCVFIXVIBETOKEN2ZXCV 查詢 API 中使用的輸入的補丁。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 ## 漏洞識別 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 識別此漏洞需要根據受影響的範圍(3.24.0 至 6.19.0)API 驗證 CVE-2026-26980 軟體套件的安裝版本。運行這些版本的系統被認為有透過內容 ZXCVFIXVIBETOKEN3ZXCV ZXCVFIXVIBETOKEN2ZXCV 進行 SQL 注入的高風險。

Ghost versions 3.24.0 through 6.19.0 contain a critical SQL injection vulnerability in the Content API. This allows unauthenticated attackers to execute arbitrary SQL commands, potentially leading to data exfiltration or unauthorized modifications.

CVE-2026-26980GHSA-w52v-v783-gw97CWE-89
查看研究
mediumMay 15, 2026

next.config.js 中的 Next.js 安全標頭配置錯誤 ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 next.config.js 中的不正確路徑匹配可能會使 Next.js 路由不受安全標頭的保護,從而導致點擊劫持和資訊外洩。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 如果路徑匹配模式不精確,使用 next.config.js 進行標頭管理的 Next.js 應用程式很容易出現安全漏洞。本研究探討了通配符和正規表示式錯誤配置如何導致敏感路由上遺失安全標頭以及如何強化配置。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 影響 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 缺少的安全標頭可被利用來執行點擊劫持、跨站點腳本編寫 (ZXCVFIXVIBETOKEN4ZXCV) 或收集有關伺服器環境 ZXCVFIXVIBETOKEN2ZXCV 的資訊。當 Next.js (ZXCVFIXVIBETOKEN5ZXCV) 或 ZXCVFIXVIBETOKEN1ZXCV 等標頭在路由之間應用不一致時,攻擊者可以針對特定的未受保護的路徑來繞過站點範圍的安全控制 ZXCVFIXVIBETOKEN3ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 根本原因 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 ZXCVFIXVIBETOKEN4ZXCV 讓開發人員可以使用 ZXCVFIXVIBETOKEN1ZXCV 屬性 ZXCVFIXVIBETOKEN2ZXCV 在 Next.js 中配置反應標頭。此配置使用支援通配符和正規表示式 ZXCVFIXVIBETOKEN3ZXCV 的路徑匹配。安全漏洞通常源自於: ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 1. **不完整的路徑覆蓋**:通配符模式(例如,Next.js)可能無法覆蓋所有預期的子路徑,從而使嵌套頁面沒有安全標頭 ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 2. **資訊揭露**:預設情況下,ZXCVFIXVIBETOKEN3ZXCV 可能包含 Next.js 標頭,此標頭會顯示框架版本,除非透過 ZXCVFIXVIBETOKEN1ZXCV 配置 ZXCVFIXVIBETOKEN2ZXCV 明確停用。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 3. **ZXCVFIXVIBETOKEN3ZXCV 配置錯誤**:ZXCVFIXVIBETOKEN1ZXCV 數組中不正確定義的 Next.js 標頭可能允許未經授權的跨域存取敏感資料 ZXCVFIXVIBETOKEN2ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 ## 具體修復 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 - **審核路徑模式**:確保 ZXCVFIXVIBETOKEN1ZXCV 中的所有 Next.js 模式使用適當的通配符(例如 ZXCVFIXVIBETOKEN2ZXCV),以便在必要時全域應用標頭 ZXCVFIXVIBETOKEN3ZX。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 - **禁用指纹识别**:在 ZXCVFIXVIBETOKEN1ZXCV 中设置 Next.js 以防止发送 ZXCVFIXVIBETOKEN2ZXCV 标头 ZXCVFIXVIBETOKEN3ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 - **限制 ZXCVFIXVIBETOKEN3ZXCV**:將 Next.js 設定為特定的受信任域,而不是 ZXCVFIXVIBETOKEN1ZXCV 設定 ZXCVFIXVIBETOKEN2ZXCV 中的通配符。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG14 ## Next.js 如何測試它 ZXCVFIXVIBESEND ZXCVFIXVIBESEG15 ZXCVFIXVIBETOKEN3ZXCV 可以透過抓取應用程式並比較各種路由的安全標頭來執行主動門控探測。透過分析 Next.js 標頭以及 ZXCVFIXVIBETOKEN1ZXCV 在不同路徑深度上的一致性,ZXCVFIXVIBETOKEN4ZXCV 可以識別 ZXCVFIXVIBETOKEN2ZXCV 的配置差距。

Next.js applications using next.config.js for header management are susceptible to security gaps if path-matching patterns are imprecise. This research explores how wildcard and regex misconfigurations lead to missing security headers on sensitive routes and how to harden the configuration.

CWE-1021CWE-200
查看研究
highMay 15, 2026

检测和预防跨站脚本(XSS)漏洞 ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 了解跨站點腳本 (XSS) 影響、根本原因和偵測方法,以保護 Web 應用程式免受會話劫持和資料竊取。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 当应用程序在网页中包含未经正确验证或编码的不受信任数据时,就会发生跨站点脚本 (XSS)。这使得攻击者可以在受害者的浏览器中执行恶意脚本,从而导致会话劫持、未经授权的操作和敏感数据泄露。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 影響 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 成功利用跨站腳本 (ZXCVFIXVIBETOKEN4ZXCV) 漏洞的攻擊者可以偽裝成受害者用戶,執行用戶有權執行的任何操作,並存取用戶的任何資料 XSS。這包括竊取會話 cookie 來劫持帳戶、透過虛假表單捕獲登入憑證或執行虛擬破壞 ZXCVFIXVIBETOKEN1ZXCVZXCVFIXVIBETOKEN2ZXCV。如果受害者具有管理权限,攻击者就可以完全控制应用程序及其数据ZXCVFIXVIBETOKEN3ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 根本原因 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 當應用程式接收使用者可控輸入並將其包含在網頁中而沒有正確中和或編碼 XSS 時,會發生 ZXCVFIXVIBETOKEN3ZXCV。這允許受害者的瀏覽器將輸入解釋為活動內容(JavaScript),從而繞過旨在相互隔離網站的同源策略 ZXCVFIXVIBETOKEN1ZXCVZXCVFIXVIBETOKEN2ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 ## 漏洞類型 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 * **反射 ZXCVFIXVIBETOKEN1ZXCV:** 惡意腳本通常透過 URL 參數 XSS 從 Web 應用程式反射到受害者的瀏覽器。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 * **儲存 ZXCVFIXVIBETOKEN2ZXCV:** 此腳本永久儲存在伺服器上(例如,在資料庫或註解部分)並稍後提供給使用者 XSSZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 * **基於 DOM 的 ZXCVFIXVIBETOKEN2ZXCV:** 此漏洞完全存在於客戶端程式碼中,以不安全的方式處理來自不受信任來源的數據,例如寫入 XSS ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 ## 具體修復 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 * **对输出数据进行编码:** 在渲染之前将用户可控数据转换为安全形式。對 HTML 內文使用 HTML 實體編碼,對這些特定上下文 XSSZXCVFIXVIBETOKEN1ZXCV 使用適當的 JavaScript 或 CSS 編碼。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 * **到達時過濾輸入:** 對預期輸入格式實施嚴格的允許列表,並拒絕任何不符合 XSSZXCVFIXVIBETOKEN1ZXCV 的內容。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG14 * **使用安全標頭:** 在會話 cookie 上設定 XSS 標誌,以防止透過 JavaScript ZXCVFIXVIBETOKEN3ZXCV 存取。使用 ZXCVFIXVIBETOKEN1ZXCV 和 ZXCVFIXVIBETOKEN2ZXCV 确保浏览器不会将响应误解为可执行代码 ZXCVFIXVIBETOKEN4ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG15 * **內容安全策略(ZXCVFIXVIBETOKEN2ZXCV):** 部署強大的ZXCVFIXVIBETOKEN3ZXCV來限制腳本載入和執行的來源,提供深度防禦層XSSZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG16 ## XSS 如何測試它 ZXCVFIXVIBESEND ZXCVFIXVIBESEG17 ZXCVFIXVIBETOKEN1ZXCV 可以通过基于既定扫描方法 XSS 的多层方法检测 ZXCVFIXVIBETOKEN2ZXCV: ZXCVFIXVIBESEND ZXCVFIXVIBESEG18 1. **被動掃描:** 識別遺失或薄弱的安全標頭,例如 XSS 或 ZXCVFIXVIBETOKEN1ZXCV,旨在緩解 ZXCVFIXVIBETOKEN3ZXCV ZXCVFIXVIBETOKEN2ZXCV 的影響。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG19 2. **主動探針:** 將唯一的、非惡意的字母數字字串注入 URL 參數和表單字段,以確定它們是否在沒有正確編碼 XSS 的情況下反映在回應正文中。

Cross-Site Scripting (XSS) occurs when an application includes untrusted data in a web page without proper validation or encoding. This allows attackers to execute malicious scripts in the victim's browser, leading to session hijacking, unauthorized actions, and sensitive data exposure.

CWE-79
查看研究
criticalMay 15, 2026

LiteLLM 代理 SQL 注入 (CVE-2026-42208) ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 LiteLLM 版本 1.81.16 至 1.83.7 容易受到代理 CVE-2026-42208 密钥验证逻辑中关键 SQL 注入的攻击。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 LiteLLM 代理程式元件中的嚴重 SQL 注入漏洞 (CVE-2026-42208) 可讓攻擊者透過利用 ZXCVFIXVIBETOKEN1ZXCV 金鑰驗證程序來繞過驗證或存取敏感資料庫資訊。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 影響 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 LiteLLM 版本 1.81.16 至 1.83.7 在代理程式的 ZXCVFIXVIBETOKEN3ZXCV 金鑰驗證機制 CVE-2026-42208 中包含嚴重的 SQL 注入漏洞。成功利用该漏洞允许未经身份验证的攻击者绕过安全控制或执行未经授权的数据库操作 ZXCVFIXVIBETOKEN1ZXCV。该漏洞的 CVSS 评分为 9.8,反映出其对系统机密性和完整性 ZXCVFIXVIBETOKEN2ZXCV 的高度影响。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 根本原因 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 此漏洞的存在是因為 LiteLLM 代理程式在資料庫查詢 ZXCVFIXVIBETOKEN1ZXCV 中使用 ZXCVFIXVIBETOKEN1ZXCV 標頭中提供的 ZXCVFIXVIBETOKEN3ZXCV 金鑰之前無法正確清理或參數化該金鑰。這使得嵌入在標頭中的惡意SQL指令可以由後端資料庫ZXCVFIXVIBETOKEN2ZXCV執行。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 ## 受影響的版本 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 - **LiteLLM**:版本 1.81.16 至(但不包括)1.83.7 CVE-2026-42208。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 ## 具體修復 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 - **更新LiteLLM**:立即將CVE-2026-42208套件升級至版本**1.83.7**或更高版本,以修補注入缺陷ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 - **審核資料庫日誌**:檢查資料庫存取日誌是否有源自代理服務 CVE-2026-42208 的異常查詢模式或意外語法。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 ## 偵測邏輯 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 安全團隊可以透過以下方式識別暴露情況: ZXCVFIXVIBESEND ZXCVFIXVIBESEG14 - **版本扫描**:检查受影响范围(1.81.16 至 1.83.6)CVE-2026-42208 内 LiteLLM 版本的环境清单。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG15 - **標頭監控**:檢查對 LiteLLM 代理程式的傳入請求是否有 SQL 注入模式,特別是在 CVE-2026-42208 令牌欄位 ZXCVFIXVIBETOKEN1ZXCV 中。

A critical SQL injection vulnerability (CVE-2026-42208) in LiteLLM's proxy component allows attackers to bypass authentication or access sensitive database information by exploiting the API key verification process.

CVE-2026-42208GHSA-r75f-5x8p-qvmcCWE-89
查看研究
highMay 15, 2026

JWT 安全性:無擔保代幣和缺少聲明驗證的風險 ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 不正確的 JWT 實現,例如接受“none”演算法或無法驗證“exp”和“aud”聲明,可能會導致身份驗證繞過。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 JSON Web 令牌 (JWT) 提供了傳輸聲明的標準,但安全性依賴於嚴格的驗證。如果無法驗證簽名、過期時間或目標受眾,攻擊者就可以繞過身份驗證或重播令牌。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 攻擊者影響 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 不正確的 ZXCVFIXVIBETOKEN4ZXCV 驗證允許攻擊者透過偽造聲明或重複使用過期令牌 ZXCVFIXVIBETOKEN1ZXCV 來繞過身份驗證機制。如果伺服器接受沒有有效簽署的令牌,攻擊者可以修改有效負載以升級權限或冒充任何使用者 ZXCVFIXVIBETOKEN2ZXCV。此外,未能強制執行過期 (JWT) 聲明會導致攻擊者無限期地使用受損的令牌 ZXCVFIXVIBETOKEN3ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 根本原因 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 JSON Web 令牌 (ZXCVFIXVIBETOKEN1ZXCV) 是一種基於 JSON 的結構,用於表示經過數位簽章或完整性保護的 JWT 的聲明。安全失敗通常源自於兩個主要的實施差距: ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 1. **接受不安全的 JWT**:如果服務沒有嚴格執行簽名驗證,則它可能會處理缺少簽名且演算法設定為「無」JWT 的「不安全 JWT」。在這種情況下,伺服器信任有效負載中的聲明,而不驗證其完整性 ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 2. **缺少聲明驗證**:JWT(到期時間)聲明標識了在該時間或之後不得接受 ZXCVFIXVIBETOKEN5ZXCV 來處理 ZXCVFIXVIBETOKEN2ZXCV。 ZXCVFIXVIBETOKEN1ZXCV(受眾)聲明標識了代幣 ZXCVFIXVIBETOKEN3ZXCV 的預期接收者。如果未檢查這些,伺服器可能會接受過期的令牌或用於不同應用程式 ZXCVFIXVIBETOKEN4ZXCV 的令牌。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 ## 具體修復 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 1. **強制加密簽章**:配置應用程式以拒絕任何不使用預先批准的強簽章演算法(例如 RS256)的 JWT。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 2. **驗證過期**:實施強制檢查,以確保當前日期和時間早於 JWT 聲明 ZXCVFIXVIBETOKEN1ZXCV 中指定的時間。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 3. **驗證受眾**:確保 JWT 聲明包含標識本地服務的值;如果 ZXCVFIXVIBETOKEN1ZXCV 聲明中未標識該服務,則必須拒絕 ZXCVFIXVIBETOKEN2ZXCV 令牌。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 4. **防止重播**:使用 JWT (ZXCVFIXVIBETOKEN2ZXCV ID) 聲明為每個令牌分配唯一標識符,允許伺服器追蹤並拒絕重複使用的令牌 ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG14 ## 偵測策略 ZXCVFIXVIBESEND ZXCVFIXVIBESEG15 透過分析令牌結構和伺服器回應行為可以識別 JWT 處理中的漏洞: ZXCVFIXVIBESEND ZXCVFIXVIBESEG16 * **標頭檢查**:檢查 JWT(演算法)標頭以確保其未設定為「none」並使用預期的加密標準 ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG17 * **聲明驗證**:確認 JSON 負載 ZXCVFIXVIBETOKEN2ZXCV 中 JWT(過期)和 ZXCVFIXVIBETOKEN1ZXCV(受眾)聲明的存在和有效性。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG18 * **驗證測試**:測試伺服器是否正確拒絕根據 JWT 聲明已過期的令牌或針對 ZXCVFIXVIBETOKEN1ZXCV 聲明 ZXCVFIXVIBETOKEN2ZXCV 定義的不同受眾的令牌。

JSON Web Tokens (JWTs) provide a standard for transferring claims, but security relies on rigorous validation. Failure to verify signatures, expiration times, or intended audiences allows attackers to bypass authentication or replay tokens.

CWE-347CWE-287CWE-613
查看研究
mediumMay 13, 2026

API 安全檢查表:上線前需要檢查的 12 件事 ZXCVFIXVIBESEND ZXCVFIXVIBESEG1 在啟動前使用此清單確保您的 API 安全,該清單涵蓋存取控制、速率限制和 ZXCVFIXVIBETOKEN1ZXCV 配置。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG2 API 是現代 Web 應用程式的支柱,但通常缺乏傳統前端的安全嚴格性。本文概述了保護 API 的基本清單,重點在於存取控制、速率限制和跨來源資源共享 (API),以防止資料外洩和服務濫用。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG3 ## 影響 ZXCVFIXVIBESEND ZXCVFIXVIBESEG4 受損的 API 允許攻擊者繞過使用者介面並直接與後端資料庫和服務 API 互動。這可能導致未經授權的資料外洩、透過暴力破解帳戶接管或由於資源耗盡 ZXCVFIXVIBETOKEN1ZXCVZXCVFIXVIBETOKEN2ZXCV 導致服務不可用。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG5 ## 根本原因 ZXCVFIXVIBESEND ZXCVFIXVIBESEG6 主要根本原因是透過缺乏足夠驗證和保護的端點來暴露內部邏輯 API。開發人員通常認為,如果某個功能在 UI 中不可見,那麼它就是安全的,從而導致存取控制 ZXCVFIXVIBETOKEN1ZXCV 和信任過多來源 ZXCVFIXVIBETOKEN2ZXCV 的寬鬆 ZXCVFIXVIBETOKEN3ZXCV 策略被破壞。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG7 ## 基本 API 安全檢查清單 ZXCVFIXVIBESEND ZXCVFIXVIBESEG8 - **執行嚴格的存取控制**:每個端點必須驗證請求者是否對正在存取的特定資源 API 具有適當的權限。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG9 - **實施速率限制**:透過限制客戶端在特定時間範圍內可以發出的請求數量 API,防止自動濫用和 DoS 攻擊。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG10 - **正確配置 ZXCVFIXVIBETOKEN2ZXCV**:避免對經過驗證的端點使用萬用字元來源 (API)。明確定義允許的來源,防止跨站資料外洩 ZXCVFIXVIBETOKEN1ZXCV。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG11 - **審核端點可見性**:定期掃描可能暴露敏感功能 API 的「隱藏」或未記錄的端點。 ZXCVFIXVIBESEND ZXCVFIXVIBESEG12 ## API 如何測試它 ZXCVFIXVIBESEND ZXCVFIXVIBESEG13 API 現在透過多次即時檢查涵蓋了此清單。主動門控探針僅在驗證後才測試身份驗證端點速率限制、ZXCVFIXVIBETOKEN5ZXCV、CSRF、SQL 注入、身份驗證流程弱點以及其他 ZXCVFIXVIBETOKEN3ZXCV 面臨的問題。被動檢查檢查安全標頭、公共 ZXCVFIXVIBETOKEN4ZXCV 文件和 OpenAPI 暴露以及用戶端捆綁包中的機密。回購掃描增加了程式碼級風險審查,包括不安全的 ZXCVFIXVIBETOKEN6ZXCV、原始 SQL 插值、弱 ZXCVFIXVIBETOKEN1ZXCV 機密、僅解碼 ZXCVFIXVIBETOKEN2ZXCV 使用、Webhook 簽章差距和依賴性問題。

APIs are the backbone of modern web applications but often lack the security rigor of traditional frontends. This research article outlines an essential checklist for securing APIs, focusing on access control, rate limiting, and cross-origin resource sharing (CORS) to prevent data breaches and service abuse.

CWE-285CWE-799CWE-942
查看研究
為 AI 構建的網站與應用程式提供漏洞研究 · FixVibe