Ad

База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-73482

7,2

phpList до версии 3.7.0-RC5 содержит уязвимость подделки межсайтовых запросов (CSRF) в lists/admin/admins.php. Действие удаления администратора запускается через неаутентифицированный запрос GET (?page=admins&delete=N), который не защищен токеном CSRF (центральная проверкаverifyCsrfGetToken использует принудительное …

PHP
Подробнее

CVE-2026-73481

5,3

phpList до версии 3.7.0-RC5 не может обеспечить проверку токена CSRF в конечной точке удаления правила отказов (bouncerules.php/bouncerule.php). Удаление выполняется с помощью запроса GET (?page=bouncerules&del=N), а центральная проверка CSRF (verifyCsrfGetToken) вызывается …

PHP
Подробнее

CVE-2026-73038

5,3

NodeBB до версии 4.15.0 содержит сохраненную уязвимость межсайтового скриптинга в функции renderEmoji, которая не позволяет экранировать атрибуты tag.icon.url и tag.name. Злоумышленники могут доставлять вредоносные объекты ActivityPub Create/Note со специально созданными …

NodeBB
Подробнее

CVE-2026-73037

5,1

Следующие версии AI Draw.io с 0.2.1 по 0.4.16 содержат отраженную уязвимость межсайтового скриптинга в параметре запроса mcp, который интерполируется без перехода в HTML и JavaScript. Злоумышленники могут создавать вредоносные URL-адреса …

Dayuanjiang
Подробнее

CVE-2026-72777

7,7

Следующие версии AI Draw.io до 0.4.16 содержат уязвимость подделки запросов на стороне сервера в конечной точке POST /api/parse-url из-за проверки имени хоста, которая проверяет только шаблоны строк без разрешения DNS. …

Next
Подробнее

CVE-2026-18071

7,8

IBM i 7.6, 7.5, 7.4 и 7.3 может позволить локальному злоумышленнику получить повышенные привилегии из-за неправильного управления привилегиями.

IBM
Подробнее

CVE-2026-17220

8,2

IBM i 7.6, 7.5, 7.4 и 7.3 может позволить удаленному злоумышленнику вызвать отказ в обслуживании и изменить метаданные аутентификации из-за переполнения буфера.

IBM
Подробнее

CVE-2026-17197

9,8

IBM i 7.6, 7.5, 7.4 и 7.3 может позволить удаленному злоумышленнику обойти ограничения безопасности из-за неправильной проверки удостоверения, заявленного клиентом.

IBM
Подробнее

CVE-2026-73649

9,8

Velocity.js — это реализация шаблонизатора Apache Velocity на языке JavaScript. До версии 2.1.7 более раннее исправление для CVE-2026-44966 фильтровало конструктор, __proto__ и прототип только в обработчике назначения #set в src/compile/set.ts, …

Apache
Подробнее

CVE-2026-73648

5,1

Rails-html-sanitizer отвечает за очистку фрагментов HTML в приложениях Rails. С 1.0.3 по 1.7.1 Rails::HTML::PermitScrubber ограничивал ссылочные элементы SVG в SVG_ALLOW_LOCAL_HREF только тогда, когда они использовали xlink:href, хотя браузеры также принимают …

Rails
Подробнее
596/7929