目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 47910+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

213
已接入情报源
93
当前稳定在线
149
24 小时新增
47,910+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 7.0
OctoPrint XSS及文件泄露漏洞(CVE-2026-35163/54134)分析
github.com · 2026-08-22

### 漏洞概述 1. **XSS in Suppressed Command Notifications** - **严重程度**: 中等 (4.6) - **描述**: OctoPrint 版本 1.11.7 及 2.0.0rc1 和 2.0.0rc2 存在一个漏洞,允许攻击者通过注入任意 HTML 和 JavaScript 到 Suppressed Command 通知弹出窗口中。成功利用此…

Read more
精品
CVSS 8.2
MessageGroupTemplate.cshtml 未编码Markdown导致的XSS漏洞修复指南
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在禁用格式化时,Markdown内容未进行HTML编码,可能导致潜在的安全问题。 ### 影响范围 - **文件**: `MessageGroupTemplate.cshtml` 和 `PreambleTemplate.cshtml` - **具体位置**: - `MessageGroupTemplate.cshtml` 中的 `FormatMarkdownAsync`…

Read more
CVSS 8.2
DiscordChatExporter 2.47.1及以下版本存储型XSS漏洞
github.com · 2026-08-22

### 漏洞概述 在HTML导出时,如果禁用Markdown格式化(通过CLI中的`--markdown false`或相应的GUI选项),用户控制的消息内容将通过`@Html.Raw()`渲染,而没有HTML实体编码。攻击者可以注入任意JavaScript到导出的HTML文件中,通过Discord webhook消息。当用户打开导出的文件时,载荷将执行。 ### 影响范围 - **受影响版本**…

Read more
CVSS 7.0
OctoPrint 参数注入致文件泄露 (CVE-2025-54134)
github.com · 2026-08-22

### 漏洞概述 OctoPrint 版本 1.11.7 及 2.0.0rc1 和 2.0.0rc2 存在一个漏洞,允许攻击者通过上传端点注入参数,从而从 OctoPrint 有权访问的主机上提取文件。该漏洞已被报告为 GHSA-j4h9-pm27-4rfw,但之前的修复(GHSA-m9jh-j9h-v3x2/CVE-2025-4067)在 OctoPrint 1.11.2 中未能完全修复。 ##…

Read more
CVSS 4.1
DiscordChatExporter HTML属性注入漏洞及修复分析
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**:HTML attribute injection via unescaped emoji name in HTML export - **描述**:在HTML导出中,自定义emoji的名称和代码被直接插入到`alt`和`title` HTML属性中,没有进行`HtmlEncode()`处理。这影响了所有HTML导出,无论`--markdown`设置如何(包括…

Read more
CVSS 4.1
DiscordChatExporter 缺少HTML编码导致XSS漏洞修复指南
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在多个属性注入中缺少HTML编码,可能导致跨站脚本攻击(XSS)。 ### 影响范围 - **文件**: `DiscordChatExporter.Core/Exporting/HtmlMarkdownVisitor.cs` - **具体位置**: - `VisitMultiLineCodeBlockAsync` 方法中的 `language` 属性 - `VisitE…

Read more
CVSS 4.1
Unleash Server全局Mustache.escape覆盖致SSRF/链接注入漏洞分析
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: Global Mustache.escape override disables HTML escaping process-wide, enabling Slack/Teams link-injection via unrestricted username **CVE ID**: CVE-2025-6346 **严重程度**: Moderate **描述*…

Read more
CVSS 4.1
Unleash Mustache全局状态污染致模板注入风险修复
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在调用 `Mustache.escape` 后,全局的 Mustache 实例被污染,导致后续调用 `Mustache` 时不再转义模板。 ### 影响范围 任何在调用 `Mustache.escape` 之后使用 `Mustache` 进行模板渲染的代码都可能受到影响,存在安全风险。 ### 修复方案 通过更改代码,使用 `renderContext` 替代这两个显式…

Read more
CVSS 4.1
Mustache 模板全局状态污染漏洞修复分析
github.com · 2026-08-22

### 漏洞概述 在版本 v8.0.3 中,存在多个与全局 Mustache 状态污染相关的问题。这些问题可能导致应用程序在处理用户输入时出现意外行为,进而可能引发安全漏洞。 ### 影响范围 - **全局 Mustache 状态污染**:多个条目提到“Do not pollute global Mustache state”,这表明在处理 Mustache 模板时,全局状态被不当修改,可能影响其…

Read more
CVSS 7.5
JSON.stringify嵌套过深导致崩溃的修复分析
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在生成错误消息时,由于嵌套过深的JSON数据导致`JSON.stringify`函数抛出异常。具体表现为在处理深层嵌套的对象时,程序未能正确处理异常,导致错误消息生成失败。 ### 影响范围 - **文件**:`src/lib/error/bad-data-error.ts` 和 `src/lib/error/unleash-error.test.ts` - **函数*…

Read more
CVSS 7.5
Unleash 未授权DoS漏洞分析(深层嵌套JSON致Crash)
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: Unauthenticated single-request DoS via OpenAPI validation error formatter **漏洞描述**: 该漏洞允许未经身份验证的攻击者通过发送一个包含深层嵌套JSON的请求,导致Unleash服务器崩溃。具体来说,当请求体验证失败时,Unleash会调用 `JSON.stringify` 处理原始…

Read more
CVSS 5.5
Unleash 8.0.0前Webhook插件SSRF漏洞
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: Addon webhook URL is dialed server-side with no internal-address filtering, enabling SSRF to internal services / cloud metadata and exfiltration of configured request headers **漏洞描述…

Read more
CVSS 5.3
EmbeddedPage组件XSS漏洞修复及PoC
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在嵌入页面中未正确应用HTML工具清理器,导致潜在的安全风险。具体而言,`EmbeddedPage`组件在处理HTML内容时,未对输入进行适当的清理,可能导致恶意脚本注入。 ### 影响范围 - **组件**:`EmbeddedPage`组件 - **文件**: - `apps/web/src/components/structures/EmbeddedPage.tsx…

Read more
CVSS 7.5
Creative Mail插件未授权时间盲SQL注入漏洞(CVE-2026-3985)
research.cleantalk.org · 2026-08-22

### 漏洞概述 - **CVE编号**: CVE-2026-3985 - **漏洞类型**: 未授权的时间盲SQL注入 - **受影响插件**: Creative Mail – Easier WordPress and WooCommerce Email Marketing prepare()`进行字符串转义。 4. AJAX处理程序应最小化未授权数据库工作,并在构建查询前拒绝格式错误的会话值。…

Read more
CVSS 5.3
Element Web 主页 URL 未清理导致的 HTML 注入漏洞 (CVE-2026-55859)
www.machinespirits.com · 2026-08-22

# Element Web 未通过 Home Page URL 清理的 HTML 注入 ## 漏洞概述 Element Web 的 `EmbeddedPage` 组件从可配置的 URL 获取主页,并通过 `dangerouslySetInnerHTML` 渲染响应,而不进行清理。当部署不将 `embedded_pages.home_url` 固定在其自己的配置中时,该 URL 从 homeserv…

Read more
CVSS 5.9
配置模板解析器中间符号链接绕过漏洞 (FIX-318) 及修复
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在路径限制中解析中间符号链接的问题(FIX-318)。配置模板解析器(`ReadFile`/`PathExists`/`IsDir`/`MatchPaths`)和托管应用文件(`/templates/files`)都使用 `lexicall Rel/HasPrefix` 检查加上 `leaf-only Listat/ReadSymlinks`。一个中间目录符号链接(`e…

Read more
CVSS 5.9
Infracost config-template符号链接遍历致任意文件读取漏洞分析
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: Arbitrary file read via config-template readFile symlink traversal - **漏洞描述**: 在Infracost的config-template解析器中,通过路径遍历(CWE-59)导致任意文件读取(CWE-22)。`readFile`、`pathExists`、`isDir`和`match…

Read more
CVSS 5.9
路径符号链接绕过漏洞(LFI)及修复方案
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及路径限制中的中间符号链接问题。具体来说,配置模板解析器(`readFile`/`hasExists`/`isDir`/`matchPaths`)和托管应用文件(`file()`/`templateFile()`)在守卫两个受限路径时,使用了词法前缀检查和一个叶级 `List`/`EvalSymlinks`。一个中间符号链接(例如 `/evil -> /etc`)会破坏词…

Read more
CVSS 7.5
状态页监控属性黑名单转白名单绕过导致信息泄露漏洞修复
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在状态页面中监控属性的白名单机制被替换为黑名单机制,可能导致未授权访问或数据泄露。 ### 影响范围 - **文件变更**:涉及5个文件的修改。 - **具体文件**: - `server/src/api/controllers/statusPageController.ts` - `server/src/api/controllers.ts` - `server/sr…

Read more
CVSS 7.5
Uptime Kuma 公开状态页信息泄露漏洞 (CVE-2026-7182) 及 POC
github.com · 2026-08-22

### 漏洞概述 **标题**: Sensitive Bearer Token Exposure via Public Status Pages When showURL Setting is Enabled **描述**: 当全局 `showURL` 应用设置启用时(在UI中标记为“在状态页面上显示URL”),公共状态页面API端点(`GET /api/v1/status-page/:url`)…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。