Ad

База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-74870

8,7

Версии openssl_encrypt (pip) <= 1.4.7 содержат уязвимость раскрытия информации, из-за которой диагностические команды «hsm fido2-test» и «hsm onlykey-test» безоговорочно печатают полный производный аппаратный перец в шестнадцатеричном формате на стандартный вывод/stderr …

Jahlives
Подробнее

CVE-2026-74869

8,3

Stoatchat до версии 0.15.0 содержит недостающую уязвимость авторизации в обработчике сообщений о подписке, которая позволяет злоумышленникам, прошедшим проверку подлинности, подсчитывать участников и отслеживать обновления профилей частных серверов без членства. Злоумышленники …

stoatchat
Подробнее

CVE-2026-74868

8,7

Версии SiYuan до 3.7.4 содержат нерегулируемую уязвимость грубой силы в реализации базовой аутентификации службы публикации (PublishServiceTransport.RoundTrip() в ядре/сервере/прокси/publish.go). Служба публикации работает на отдельном прослушивателе, не аутентифицированном по умолчанию (TCP-порт по …

SiYuan
Подробнее

CVE-2026-74867

2,3

Версии SiYuan до 3.7.4 содержат уязвимость подделки межсайтовых запросов в ветви аутентификации с использованием файлов cookie сеанса CheckAuth(), в которой отсутствует проверка Origin/Referer и не устанавливается явный атрибут SameSite для …

SiYuan
Подробнее

CVE-2026-74842

2,1

Уязвимость была обнаружена в Kira-Pgr PromptShopMCP до 5bc0cd17358e19a5415d11a531088170d7b81452. Затронута функция download_image файла server.py компонента Image-Toolkit-MCP-Server. Манипулирование аргументом image_url приводит к подделке запроса на стороне сервера. Атака может быть инициирована удаленно. …

Kira-Pgr
Подробнее

CVE-2026-74802

7,1

Версии SiYuan до 3.7.4 содержат уязвимость межсайтового перехвата WebSocket в конечной точке /ws/network/proxy, предназначенной только для администратора, которая явно отключает проверку происхождения, устанавливая CheckOrigin на безоговорочный возврат true. Злоумышленники могут …

B3Log
Подробнее

CVE-2026-74801

8,6

SiYuan до версии 3.7.4 не может правильно экранировать пути к каталогам рабочей области при создании аргументов командной строки для вспомогательного процесса лифта.exe с повышенными правами. Злоумышленники могут создать вредоносный каталог …

Microsoft
Подробнее

CVE-2026-74800

9,4

SiYuan до версии 3.7.4 не может установить заголовки Content-Disposition и X-Content-Type-Options при обслуживании произвольных файловых ресурсов, что позволяет атаковать хранимые межсайтовые сценарии. Злоумышленники, прошедшие проверку подлинности, могут загружать HTML-файлы в …

SiYuan
Подробнее

CVE-2026-74799

9,2

SiYuan до версии 3.7.4 регистрирует конечные точки отладки Go net/http/pprof, включая дампы кучи и горутины без аутентификации, когда флаг --mode не установлен точно в prod. Злоумышленники могут получить доступ к …

SiYuan
Подробнее

CVE-2026-74798

9,3

Ядро SiYuan до версии 3.7.4 содержит уязвимость обхода пути в инструменте MCP data_clean. Инструмент выполняет только проверку пустой строки параметра id перед передачей его в RemoveUnusedAttributeView (kernel/model/attribute_view.go), который создает путь …

SiYuan
Подробнее
846/8347