Ad

База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-71214

9,8

Промежуточное программное обеспечение для авторизации сервера секвенирования Aerie/PlanDev (sequencing-server/src/app.ts) получает роль сеанса Hasura вызывающего абонента через метод getHasuraSession(), который предпочитает объект session_variables, взятый непосредственно из тела запроса JSON, предоставленного клиентом, …

Подробнее

CVE-2026-71213

9,1

Конечная точка входа в Typemill (POST /tm/login, ControllerWebAuth::login()) не выполняет ограничение скорости, подсчет неудачных попыток или блокировку учетной записи, когда капча отключена, что является конфигурацией по умолчанию. Злоумышленник, не прошедший …

Typemill
Подробнее

CVE-2026-71212

4,4

xidown (оболочка графического интерфейса yt-dlp/ffmpeg) создает вызов командной строки yt-dlp (xidown/core/scanner.py и downloader.py), добавляя предоставленный пользователем или отсканированный URL-адрес в качестве простого завершающего позиционного аргумента, без маркера конца опций '--' …

xidown
Подробнее

CVE-2026-71211

7,1

AI Gateway MLflow принимает значение auth_config.api_base при создании секрета шлюза (mlflow/server/handlers.py, _create_gateway_secret) без проверки схемы, хоста или диапазона IP-адресов; значение сохраняется дословно. Конечная точка прокси-сервера шлюза (mlflow/server/gateway_api.py, raw_proxy) впоследствии отправляет …

MLflow
Подробнее

CVE-2026-71210

5,3

Защита AsyncSafeTransport SSRF компании Mealie (mealie/pkgs/safehttp/transport.py) один раз разрешает целевое имя хоста, проверяет разрешенный IP-адрес на соответствие правилам частного диапазона, но затем выдает фактический исходящий HTTP-запрос с использованием исходного имени …

Mealie
Подробнее

CVE-2026-71209

7,5

Проверка исключения аутентификации audiobookshelf (server/routers/Auth.js) сопоставляет маршруты GET, не прошедшие проверку подлинности, с req.path через регулярное выражение, требующее литеральной формы /items/:id/cover или /authors/:id/image, где req.path сохраняет последовательности %2F, закодированные в …

Express
Подробнее

CVE-2026-71208

6,5

Механизм согласования кластера и контроллера KubeSphere (pkg/utils/clusterclient/clusterclient.go, addCluster) обрабатывает конфигурацию подключения каждого пользовательского ресурса кластера и немедленно вызывает Discovery().ServerVersion() для указанной CRD конечной точки API Kubernetes, которая анализируется только на …

Kubernetes
Подробнее

CVE-2026-71207

9,8

Логин.php приложения Stock-Inventory-Management-System присваивает необработанные значения имени пользователя и пароля $_POST для $_SESSION и строит запрос аутентификации путем прямого объединения этих значений сеанса в оператор SQL без параметризации или экранирования. …

PHP
Подробнее

CVE-2026-71206

8,3

Функция CheckToken Шиори (internal/domains/auth.go) проверяет только подпись HMAC JWT и возвращает встроенные утверждения. Объект учетной записи не изменяется, никогда не извлекает учетную запись повторно из базы данных. В базе кода …

Shiori
Подробнее

CVE-2026-71205

6,5

Маршрут /login файлаchangetection.io проверяет отправленный пароль по одному хэшу PBKDF2-HMAC-SHA256 без ограничения скорости для каждого IP-адреса или для каждого сеанса, счетчика неудачных попыток или блокировки (в файле require.txt нет библиотеки …

changedetection
Подробнее
381/7295