CVE-2026-28152
8,1 HIGH 8,1Неаутентифицированное включение локальных файлов в версии Tonda Core <2.6.
Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.
Неаутентифицированное включение локальных файлов в версии Tonda Core <2.6.
Включение неаутентифицированного локального файла в версии Tonda <2.6.
Прошивка маршрутизаторов KAON PG5298A и PG5298B позволяет аутентифицированному пользователю отправлять созданные запросы JSON-RPC и выполнять операции, которые невозможно выполнить через графический интерфейс, например. чтение системного файла или выполнение команды. Эта …
Неограниченная загрузка файла с опасным типом в логотипе компании. Загрузка в Roskus Prospero Flow CRM до версии 5.15.13 позволяет аутентифицированному пользователю, обладающему разрешениями на создание и обновление компании, выполнять произвольный …
В исходном коде Online Pharmacy System 1.0 обнаружена уязвимость. Это влияет на функцию move_uploaded_file файла all_users/register.php компонента «Регистрация пользователя». Манипулирование фотографией аргумента может привести к неограниченной загрузке. Атака может быть …
Уязвимость была обнаружена в исходном коде Real Estate Management System 1.0. Эта проблема связана с некоторыми неизвестными функциями файла search.php. Выполнение манипуляции с аргументом search/delivery_type/search_price/property_type приводит к SQL-инъекции. Атака может …
fast-uri — это анализатор URI для Node.js. Во время синтаксического анализа он выполняет устаревший проход декодирования по компоненту схемы и никогда не экранирует результат повторно, а сериализация записывает схему обратно …
Использование Apache HttpAsyncClient (4.x или 5.x) с помощью Micrometer через MicrometerHttpClientInterceptor может привести к неограниченной утечке памяти, когда асинхронные запросы завершаются сбоем до получения ответа (например, сброс соединения или тайм-аут). …
Средство рендеринга изолированных блоков кода Hugo по умолчанию записывает значения атрибутов, взятые из информационной строки кодового ограждения, в визуализируемый HTML, не экранируя их. Новое в markup/internal/attributes/attributes.go преобразует каждое значение атрибута …
Список разрешений Security.http.urls Хьюго — единственный элемент управления исходящей выборкой, выполняемой resources.GetRemote, и он проверяет только текст URL-адреса. CheckAllowedHTTPURL в config/security/securityConfig.go применяет настроенный список шаблонов, а затем повторно проверяет канонизированную …