Ad

База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-71238

9,1

DjangoCRM поставляется с Django SECRET_KEY, жестко запрограммированным непосредственно в зафиксированном файле webcrm/settings.py, а не считываемым из переменной среды. Поскольку этот ключ используется для подписи сеанса, генерации токенов CSRF и токенов …

Djangocrm
Подробнее

CVE-2026-71237

9,8

Индекс index.php Miantang/IoT-PHP реализует маршрут POST/userlogin, который считывает пароль непосредственно из $_POST['pwd'] без очистки и объединяет его в необработанную строку SQL: mysql_query("select * from usernameswhere username='$username' andpassword='$password' limit 1"). Значение …

Miantang
Подробнее

CVE-2026-71236

8,7

Анализатор тела запроса API Grocy (controllers/Api/BaseApiController.php, GetParsedAndFilteredRequestBody) очищает значения входящих полей с помощью HTMLPurifier, а затем вручную меняет кодировку HTML-объекта результирующего вывода, заменяя &amp;lt;, &amp;gt; и &amp;amp; вернуться к <, …

PHP
Подробнее

CVE-2026-71235

8,8

Механизм правил Magistrala позволяет прошедшим проверку подлинности пользователям создавать правила со встроенными скриптами Go или Lua, выполняемыми на стороне сервера при поступлении сообщений IoT. Механизм сценариев Go (re/golang.go) запускает сценарии …

Absmach
Подробнее

CVE-2026-71234

7,5

Маршрут загрузки вложений Documize Community (domain/attachment/endpoint.go, функция загрузки, зарегистрированная через AddPublic без промежуточного программного обеспечения для аутентификации) принимает параметр запроса `secure` и предоставляет доступ всякий раз, когда параметр просто не …

Documize
Подробнее

CVE-2026-71233

8,7

Стабильная версия InvoiceNinja v5 отображает поле «условия» счета-фактуры или предложения на клиентском портале, используя директиву необработанного вывода Laravel Blade {!! $entity->terms !!} (resources/views/portal/ninja2020/invoices/includes/terms.blade.php) без очистки HTML. StoreInvoiceRequest.php только удаляет символы …

PHP
Подробнее

CVE-2026-71232

7,2

Редактор шаблонов администратора MacCMS10 (application/admin/controller/Template.php) блокирует опасные функции PHP в содержимом шаблона с помощью регулярного выражения черного списка, но в черном списке отсутствуют exec, passthru, popen, show_source, create_function, Register_shutdown_function, Register_tick_function …

PHP
Подробнее

CVE-2026-71231

9,8

Функция gui/login.php checkCookie() IOTSmartHome создает запрос аутентификации как SELECT * FROMusers WHERE ID='<decoded LastLogin Cookie>' после декодирования Base64 предоставленного клиентом файла cookie LastLogin с помощью Safe_decode(), который выполняет URL-безопасное декодирование …

Thebradleysanders
Подробнее

CVE-2026-66747

9,3

Прошивка маршрутизатора Zbtlink включает встроенный имплант дистанционного управления ENDLESSDOORS, присутствующий в каждой опубликованной сборке всей линейки продуктов. Это инструмент ycsunjane/rctl с открытым исходным кодом, встроенный в пакет OpenWrt (librctl.so), который …

Zbtlink
Подробнее

CVE-2026-60009

8,8

В версиях Eclipse Theia до 1.73.1 включительно бэкенд `@theia/filesystem` связывает `POST /file-upload` в каждом развертывании с поддержкой файловой системы. Обработчик берет предоставленный злоумышленником абсолютный путь из составного поля `uri` и …

Eclipse Foundation
Подробнее
377/7291