Ad

База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-64863

9,1

goshs — это многофункциональный однодвоичный файловый сервер для Red Teams и разработчиков. До версии 2.1.4 httpserver/server.go wdGuard обрабатывал WebDAV MOVE как метод только для записи и не применял --no-delete, позволяя …

Goshs-Labs
Подробнее

CVE-2026-62325

9,1

goshs — это многофункциональный однодвоичный файловый сервер для Red Teams и разработчиков. С 2.1.3 по 2.1.4 обработчик паролей sftpserver/sftpserver.go использовал имя пользователя != "" && пароль != "", поэтому запуск …

Goshs-Labs
Подробнее

CVE-2026-59921

5,7

Netty — это асинхронная платформа сетевых приложений, управляемая событиями. До версий 4.1.136.Final и 4.2.16.Final HttpPostRequestEncoder создает составные тела HTTP-запросов путем прямого объединения предоставленных пользователем имен файлов и имен полей в …

Netty
Подробнее

CVE-2026-54719

7,5

goshs — это многофункциональный однодвоичный файловый сервер для Red Teams и разработчиков. До версии 2.1.1 обработчик httpserver/updown.go BulkDownload для загрузок ?bulk&file= ZIP не вызывал findEffectiveACL или applyCustomAuth, что позволяло неаутентифицированное …

Goshs-Labs
Подробнее

CVE-2026-54659

6,9

Pagy — это независимая нумерация страниц на простом Ruby. С 43.0.0 по 43.5.6 Pagy::I18n.locale= в gem/lib/pagy/modules/i18n/i18n.rb дословно хранил значения локали, а затем использовал их как компоненты пути <locale>.yml, позволяя ненадежным …

Ddnexus
Подробнее

CVE-2026-54658

9,8

Hypequery — это семантический уровень TypeScript для ClickHouse. До версии 2.0.2 метод escapeValue() в packages/clickhouse/src/core/utils.ts не экранировал обратную косую черту перед одинарными кавычками во время подстановки параметров, что позволяло контролируемым …

Hypequery
Подробнее

CVE-2026-54650

8,6

openhole предоставляет доступ к локальному хосту из Интернета одной командой. В версии 0.1.1 и более ранних версиях openhole-server в внутреннем/server/public_proxy.go перенаправлял r.URL.Path вместо сохранения исходной цели запроса с помощью r.URL.EscapedPath(), …

Bablilayoub
Подробнее

CVE-2026-54638

7,5

gotd/td — это API-клиент T Telegram MTProto в Go. До версии 0.145.1 proto.UnencryptedMessage.Decode в proto/unencrypted_message.go считывал dataLen, контролируемый злоумышленником, из неаутентифицированного незашифрованного пакета MTProto и выделял make([]byte, dataLen) перед проверкой …

Gotd
Подробнее

CVE-2026-47219

7,5

find-my-way — это независимый от платформы HTTP-маршрутизатор, который внутри использует корневое дерево и поддерживает параметры маршрута и подстановочные знаки. Версии до 9.7.0 уязвимы к удаленно запускаемому DoS в режиме поиска …

Delvedor
Подробнее

CVE-2026-55415

7,5

datamodel-code-generator генерирует модели, классы данных Pydantic v2, TypedDict и msgspec.Struct из OpenAPI, JSON Schema, GraphQL, Avro, Protobuf и необработанного JSON, YAML или CSV. С версий 0.11.6 до 0.64.0 datamodel-code-generator позволяет …

Koxudaxi
Подробнее
216/6828