Ad

База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-71209

7,5

Проверка исключения аутентификации audiobookshelf (server/routers/Auth.js) сопоставляет маршруты GET, не прошедшие проверку подлинности, с req.path через регулярное выражение, требующее литеральной формы /items/:id/cover или /authors/:id/image, где req.path сохраняет последовательности %2F, закодированные в …

Express
Подробнее

CVE-2026-71208

6,5

Механизм согласования кластера и контроллера KubeSphere (pkg/utils/clusterclient/clusterclient.go, addCluster) обрабатывает конфигурацию подключения каждого пользовательского ресурса кластера и немедленно вызывает Discovery().ServerVersion() для указанной CRD конечной точки API Kubernetes, которая анализируется только на …

Kubernetes
Подробнее

CVE-2026-71207

9,8

Логин.php приложения Stock-Inventory-Management-System присваивает необработанные значения имени пользователя и пароля $_POST для $_SESSION и строит запрос аутентификации путем прямого объединения этих значений сеанса в оператор SQL без параметризации или экранирования. …

PHP
Подробнее

CVE-2026-71206

8,3

Функция CheckToken Шиори (internal/domains/auth.go) проверяет только подпись HMAC JWT и возвращает встроенные утверждения. Объект учетной записи не изменяется, никогда не извлекает учетную запись повторно из базы данных. В базе кода …

Shiori
Подробнее

CVE-2026-71205

6,5

Маршрут /login файлаchangetection.io проверяет отправленный пароль по одному хэшу PBKDF2-HMAC-SHA256 без ограничения скорости для каждого IP-адреса или для каждого сеанса, счетчика неудачных попыток или блокировки (в файле require.txt нет библиотеки …

changedetection
Подробнее

CVE-2026-71204

6,2

Обработчик сохранения /settings Changetection.io создает словарь обновления из form.data['application'] и слепо объединяет его с сохраненными настройками приложения с помощью .update(). Поскольку WTForms представляет неотмеченный флажок как False, а не как …

changedetection
Подробнее

CVE-2026-71203

5,3

Ресурсы REST API Changetection.io защищены декоратором @auth.check_token, проверяющим заголовок x-api-key вызывающего объекта, за исключением ресурса Spec, зарегистрированного в /api/v1/full-spec (changedetectionio/api/Spec.py), метод get() которого не содержит ни @auth.check_token, ни @validate_openapi_request. Неаутентифицированный …

changedetection
Подробнее

CVE-2026-71202

7,5

Функцияcrop() растрового крейта Rust (src/editor.rs) фиксирует ширину/высоту обрезки по отношению к исходным размерам, но фиксирует только параметры offset_x/offset_y по отношению к 0, но никогда не по отношению к исходной ширине/высоте. …

Подробнее

CVE-2026-70378

7,5

Операция конвейера `carve <ratio>` imagecli (Carve::apply() в src/image_ops.rs) только утверждает `ratio <= 1.0`, никогда не проверяя, является ли соотношение положительным. Отрицательное соотношение (например, -5) приводит к тому, что вычисленная целевая …

imagecli
Подробнее

CVE-2026-70377

7,5

Операция конвейера `scale <ratio>` imagecli (Scale::apply() в src/image_ops.rs) вычисляет выходную ширину/высоту как (размерность как f32 * соотношение) как u32 без проверки верхней границы соотношения, предоставленного CLI, которое анализируется через nom::number::complete::float …

imagecli
Подробнее
382/7295