目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 37437+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 2.1
Next.js trailingSlash:always 反斜杠重定向绕过漏洞
github.com · 2026-07-28

### 漏洞概述 该漏洞涉及在尾随斜杠处理中,对以反斜杠开头的路径的处理不当。具体来说,当使用 `trailingSlash: 'always'` 时,独立 Node 服务器可能会在请求路径以反斜杠开头时添加尾随斜杠,并在 `Location` 头中回显该路径,导致 301 响应。由于浏览器将前导 `\` 解析为 `/`,这可能导致 `Location` 指向错误的站点。 ### 影响范围 - *…

Read more
CVSS 4.3
Astro RSS XML注入漏洞修复说明
github.com · 2026-07-28

### 漏洞概述 该漏洞涉及在RSS feed生成过程中,`source`和`enclosure`字段的序列化问题。这些字段现在被序列化为结构化的XML值,确保特殊字符(如`source.title`和`enclosure.type`)始终被视为文本而不是标记,与处理其他feed字段的方式一致。 ### 影响范围 - **受影响文件**: - `packages/astro-rss/src/ind…

Read more
CVSS 2.1
CVE-2024-59730: @astrojs/node SSRF漏洞
github.com · 2026-07-28

### 漏洞概述 - **漏洞名称**: Backslash-prefixed paths not recognized as internal by trailing-slash redirect in @astrojs/node - **CVE ID**: CVE-2024-59730 - **严重程度**: Low - **发布日期**: 2 weeks ago - **报告者**: ala…

Read more
CVSS 8.8
Cribl Stream 4.18.2 安全更新公告含 CVE-2026-56747/48 漏洞修复
docs.cribl.io · 2026-07-28

### 漏洞概述 Cribl Stream 4.18.2 版本包含多个安全修复,主要涉及以下两个高优先级漏洞: 1. **CVE-2026-56747**:影响 Cribl Stream 的先前版本。 2. **CVE-2026-56748**:影响 Cribl Stream 的先前版本。 ### 影响范围 - **CVE-2026-56747** 和 **CVE-2026-56748** 均影响…

Read more
CVSS 8.3
Next.js Server Actions SSRF漏洞 (CVE-2025-64849)
github.com · 2026-07-28

### 漏洞概述 - **漏洞名称**: Server-Side Request Forgery in Server Actions on custom servers - **漏洞类型**: 服务器端请求伪造(SSRF) - **严重程度**: 高(CVSS v4 base metrics: 8.3 / 10) - **发布日期**: 上周 - **CVE ID**: CVE-2025-6484…

Read more
精品
CVSS 8.3
Next.js Server Actions SSRF/源确定漏洞修复
github.com · 2026-07-28

### 漏洞概述 该漏洞涉及在自定义服务器中设置正确的内部重定向源。问题在于未能正确识别和配置转发服务器请求的源,这可能导致安全漏洞。 ### 影响范围 - **文件**: `packages/next/src/server/app-render/action-handler.ts` - **函数**: `createForwardedActionResponse` 和 `createRedire…

Read more
CVSS 8.3
Next.js Server Actions 源确定漏洞及修复分析
github.com · 2026-07-28

### 漏洞概述 该漏洞涉及在自定义服务器中设置正确的内部重定向源。问题出现在 `packages/next/errors.json` 和 `packages/next/src/server/app-render/action-handler.ts` 文件中。 ### 影响范围 - **文件**: `packages/next/errors.json` 和 `packages/next/src/s…

Read more
CVSS 6.0
Node.js CVE-2024-6488 响应缓存混淆漏洞公告
github.com · 2026-07-28

# 漏洞概述 **漏洞名称**: Cache confusion of response bodies for requests with bodies **漏洞编号**: GHSA-68g3-v927-f742 **严重程度**: 中等 (6.0 / 10) **发布日期**: 2024年10月17日 **CVE ID**: CVE-2024-6488 ## 描述 服务器端的 `fetch` 请…

Read more
CVSS 6.0
Next.js fetch缓存键逻辑缺陷漏洞分析
github.com · 2026-07-28

### 漏洞概述 该漏洞涉及 `fetch` 函数在处理 `Request` 和 `init` 参数时的缓存键问题。具体来说,当 `fetch` 函数接收到 `Request` 对象和 `init` 参数时,缓存键的生成逻辑存在问题,可能导致缓存键不正确,从而影响缓存的有效性。 ### 影响范围 - **影响版本**:`next-16.2` 和 `v16.2.12` 至 `v16.2.11` - …

Read more
CVSS 2.1
Angular 过渡指令属性HTML转义修复 (XSS)
github.com · 2026-07-28

### 漏洞概述 - **标题**: Harden transition directive attribute rendering #17212 - **描述**: 该漏洞涉及在渲染过渡指令属性时,HTML转义过渡指令值,并在复制它们到水合岛属性之前。同时,保留过渡指令在岛包装器上,同时保持现有的渲染路径。 ### 影响范围 - **影响**: 该漏洞可能影响使用过渡指令属性的应用,导致潜在的安…

Read more
CVSS 2.1
Astro XSS漏洞(CVE-2024-6977)公告及POC
github.com · 2026-07-28

### 漏洞概述 **标题**: Cross-site scripting via unescaped transition:* directive values on hydrated islands **描述**: 当 `transition:persist`, `transition:scope`, 或 `transition:persist-props` 指令应用于客户端水合(client…

Read more
CVSS 2.1
Astro 水合岛屿过渡指令未转义导致XSS漏洞及修复
github.com · 2026-07-28

### 漏洞概述 该漏洞涉及在渲染水合岛屿时,过渡指令值未进行HTML转义处理,可能导致潜在的安全风险。 ### 影响范围 - **文件路径**:`packages/astro/src/runtime/server/hydration.ts` - **具体位置**:第182行 ### 修复方案 在渲染水合岛屿时,对过渡指令值进行HTML转义处理。具体修改如下: ```typescript isla…

Read more
CVSS 5.1
Astro SSR XSS漏洞: 未转义的spread属性名注入
github.com · 2026-07-28

# XSS via unescaped spread attribute names in custom element rendering ## 漏洞概述 该漏洞涉及在自定义元素渲染中,未转义的 spread 属性名称导致的跨站脚本攻击(XSS)。具体而言,`renderHTMLElement` 函数在构建属性时,直接插入了属性名,而仅对属性值进行了转义。这导致攻击者可以通过控制属性名来注入恶意…

Read more
CVSS 2.1
Astro内部请求头X-Forwarded-Host验证绕过漏洞
github.com · 2026-07-28

### 漏洞概述 在 `astro@7.0.4` 版本中,存在一个关于内部请求助手验证 `X-Forwarded-Host` 和 `security.allowedDomains` 的漏洞。该漏洞涉及对 `X-Forwarded-For` 和 `clientAddress` 的处理,之前仅检查了头部的存在性,而未验证其内容,导致行为不一致。 ### 影响范围 - **影响版本**:`astro@7…

Read more
CVSS 5.1
Astro服务端渲染属性注入漏洞修复详解
github.com · 2026-07-28

### 漏洞概述 该漏洞涉及在服务器端渲染(SSR)过程中,自定义HTML元素的属性名称验证问题。具体而言,当使用自定义元素时,如果属性名称包含可能破坏属性上下文的字符,可能会导致任意代码注入。 ### 影响范围 - **影响组件**:`renderHTMLElement` 函数 - **影响文件**: - `packages/astro/src/runtime/server/render/dom…

Read more
精品
CVSS 8.4
Cloud Healthcare FHIR Fetch Page工具SSRF漏洞及修复代码
github.com · 2026-07-28

# 漏洞概述 - **漏洞类型**: SSRF(Server-Side Request Forgery) - **漏洞描述**: 在Cloud Healthcare FHIR Fetch Page工具中,由于对pageURL参数缺乏严格验证,导致存在SSRF漏洞。 # 影响范围 - **受影响组件**: Cloud Healthcare FHIR Fetch Page tool - **具体影响*…

Read more
CVSS 5.5
GIMP file-sgi 插件有符号整数溢出漏洞 (CVE-2026-66757)
bugzilla.redhat.com · 2026-07-28

### 漏洞概述 - **漏洞编号**:Bug 2507465 (CVE-2026-66757) - **漏洞类型**:signed integer overflow(有符号整数溢出) - **影响组件**:file-sgi (sgi-lib) 插件 - **漏洞描述**:在处理 RLE 压缩的 SGI 图像时,插件为行表分配内存。图像头部的维度(ysize 和 xsize)被读取为 32 位无符…

Read more
CVSS 7.8
GIMP file-fits插件整数溢出漏洞CVE-2026-66758分析
bugzilla.redhat.com · 2026-07-28

### 漏洞概述 - **漏洞编号**:CVE-2026-66758 - **漏洞描述**:在GIMP的file-fits插件中,处理FITS图像文件时,插件使用32位有符号整数计算内存分配大小。如果构造的FITS图像将宽度和高度设置为较大值,导致乘积超过2^31并溢出,将导致堆缓冲区分配不足。此整数溢出问题可能导致内存损坏,进而引发任意代码执行或服务拒绝。 ### 影响范围 - **受影响产品*…

Read more
CVSS 7.1
GIMP file-icns插件堆信息泄露漏洞(CVE-2026-66759)
bugzilla.redhat.com · 2026-07-28

### 漏洞概述 - **漏洞编号**: CVE-2026-66759 - **漏洞描述**: 在GIMP的file-icns插件中发现了一个漏洞,影响版本2.98.14及更新版本。在处理ICNS图像时,如果光标超出了分配的缓冲区大小,插件会读取截断的标记资源,导致信息泄露或崩溃。 - **严重程度**: 中等 - **状态**: 新报告 ### 影响范围 - **受影响软件**: GIMP - …

Read more
CVSS 6.3
Next.js CVE-2025-6847 缓存混淆导致敏感信息泄露漏洞分析
github.com · 2026-07-28

### 漏洞概述 **漏洞名称**: Cache confusion of response bodies for requests with bodies containing invalid UTF-8 byte sequences **漏洞描述**: 当请求体包含无效的UTF-8字节序列时,服务器可能会返回一个缓存的响应体,该响应体来自对同一URL但不同请求体的请求。这会导致敏感数据泄露给未…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。