CVE-2026-56443
9,6 CRITICAL 9,6Общедоступная область токена обходит владельцев с ограниченной видимостью (категории «Репозиторий + Пакет») — остаток после CVE-2026-25714 / PR № 37118
Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.
Общедоступная область токена обходит владельцев с ограниченной видимостью (категории «Репозиторий + Пакет») — остаток после CVE-2026-25714 / PR № 37118
Вход OAuth2 повторно активирует деактивированную администратором учетную запись в источниках аутентификации без токенов обновления (неполное исправление № 38009).
API управления электронной почтой обходит ограничения функции ManageCredentials
Разыменование нулевого указателя в API AddTime вызывает отказ в обслуживании с проверкой подлинности
Конечная точка OIDC userinfo возвращает утверждения об идентичности без принудительного применения областей токена API
CVE-2026-55402 — уязвимость чтения за пределами доступа в безопасном доступе. серверы до версии 14.57. Нападающие с «посерединой» позиция может отправлять специально созданные данные на сервер, вызывая постоянный отказ в обслуживании.
Жесткие коды внутреннего API HTTP-клиента InsecureSkipVerify:true без переопределения конфигурации (CWE-295)
Обработчики каналов RSS/Atom обходят область действия токена API и ограничение только для публичного доступа (неполное исправление № 37698).
Отказ в обслуживании через Unbounded io.ReadAll в конечной точке тега пакета NPM
Публичные токены обходят ограничения частных ресурсов на самостоятельных маршрутах `/api/v1/user`