CVE-2026-50105
4,3 MEDIUM 4,3Обработчики каналов RSS/Atom обходят область действия токена API и ограничение только для публичного доступа (неполное исправление № 37698).
Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.
Обработчики каналов RSS/Atom обходят область действия токена API и ограничение только для публичного доступа (неполное исправление № 37698).
Отказ в обслуживании через Unbounded io.ReadAll в конечной точке тега пакета NPM
Публичные токены обходят ограничения частных ресурсов на самостоятельных маршрутах `/api/v1/user`
Конечная точка GET /api/v1/user/actions/runners/registration-token (и ее эквиваленты на уровне владельца и репозитория) создает новый токен регистрации бегуна, если таковой не существует, однако промежуточное программное обеспечение области API классифицирует его как …
Слепой SSRF в синхронизации аватара OAuth2 через непроверенное утверждение изображения OIDC
Версии Form::Processor::Field::HtmlArea с 0.06 по 1.162360 для Perl позволяют злоумышленнику отправлять выбранный метод и исчерпать ресурсы с помощью диагностики HTML::Tidy, которая проверяет проходы к add_error как шаблону Locale::Maketext. validate запускает …
Data::MuForm::Localizer версий до 0.05 для Perl запускает Perl из заголовка каталога сообщений, доступного по произвольному пути, поскольку load_lexicon интерполирует атрибут языка в имя файла каталога. load_lexicon создает путь к каталогу, …
Версии HTML::FormHandler до 0.40068 для Perl позволяют злоумышленнику отправлять выбранный метод и исчерпать ресурсы, поскольку _apply_actions и add_error используют текст сообщения об ошибке, созданный на основе данных запроса, в качестве …
Saurus CMS Community Edition содержит уязвимость открытого перенаправления без аутентификации в коде обработки выхода из системы в groups/port.inc.php, где параметр URL-адреса, предоставленный через GET или POST, передается непосредственно в заголовок …
CMS содержит уязвимость внедрения SQL в admin/db_data.php в строке 509, которая позволяет аутентифицированным администраторам вставлять произвольный SQL в оператор SHOW COLUMNS FROM, предоставляя несанкционированные входные данные через параметр table_name GET …