目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
120
当前稳定在线
1,253
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 7.5
Prometheus v3.5.3 安全更新:OAuth配置泄露与XSS漏洞修复
github.com · 2026-05-05

# Prometheus v3.5.3 安全漏洞总结 ## 漏洞概述 该版本修复了多个严重的安全漏洞,主要涉及 AzureAD OAuth 配置泄露、Snappy 压缩请求处理不当以及旧版 UI 的存储型 XSS 漏洞。 ## 影响范围 * **AzureAD OAuth 配置泄露**:影响使用 AzureAD 进行身份验证的用户。 * **Snappy 压缩请求处理**:影响所有接收 Snapp…

Read more
精品
CVSS 8.8
phpMyFAQ GroupController权限绕过漏洞及修复代码分析
github.com · 2026-07-02

### 漏洞概述 **漏洞名称**: Privilege escalation: GroupController::updatePermissions lets a GROUP_EDIT admin grant rights they do not hold (missing self-rights constraint, sibling of the updateUserRights fix) …

Read more
zip crate 归档提取路径规范化缺陷致任意文件写入漏洞
rustsec.org · 2026-08-11

# RUSTSEC-2025-0168 ## 漏洞概述 - **标题**: Incorrect path canonicalization during Archive Extraction Leading to Arbitrary File Write - **报告日期**: 2025年3月16日 - **发布日期**: 2026年8月11日 - **CVSS评分**: 7.3 - **CVSS…

Read more
精品
CVSS 9.9
Dokploy OS命令注入漏洞修复(GHSA系列)
github.com · 2026-08-11

### 漏洞概述 - **漏洞标题**: fix(security): OS command injection in git clone across all providers #4855 - **漏洞类型**: OS命令注入 - **漏洞描述**: 用户控制的git字段在git clone和ssh-keyscan shell命令中未转义,导致通过execAsync(本地)和execAsync…

Read more
CVSS 6.5
mermaid 修复多个GHSA安全问题并弃用API
github.com · 2026-08-07

### 漏洞概述 该网页截图显示的是 `mermaid-js/mermaid` 项目的 Release Candidate 11.16.1 #8022 的 Pull Request 页面。此 PR 主要目的是修复多个安全问题,并弃用 `mermaidAPI.setConfig()` 函数,因为该函数目前没有任何实际用途。 ### 影响范围 - **安全问题**:PR 修复了以下安全问题: - GH…

Read more
CVSS 5.5
Decidim v0.30.9多漏洞修复公告(CVE/XSS)
github.com · 2026-08-01

### 漏洞概述 Decidim v0.30.9 版本发布,修复了多个安全漏洞。这些漏洞涉及 HTML 头部的 sanitization 问题,可能导致 JavaScript 注入风险。 ### 影响范围 - **Decidim 安装**:所有正在使用 Decidim 的实例,特别是那些升级到 v0.30.9 的用户。 - **HTML 头部处理**:任何依赖 HTML 头部中包含 JavaScr…

Read more
CVSS 5.8
Ruby Net::IMAP v0.6.4安全更新:STARTTLS剥离、注入及DoS漏洞修复
github.com · 2026-05-10

### 漏洞概述 该版本(v0.6.4)包含多个安全修复,主要涉及以下漏洞: 1. **STARTTLS剥离漏洞**(GHSA-vcgp-9326-pcqp) - 描述:此漏洞允许中间人攻击者使 `Net::IMAP#starttls` 返回“成功”,而实际上并未启动TLS。 - 修复:通过修复该漏洞,防止了这种攻击。 2. **CRLF/命令/参数注入漏洞** - 描述:多个注入漏洞被修复,包括…

Read more
精品
CVSS 9.8
libheif v1.23.2 安全更新:修复堆溢出及内存耗尽漏洞
github.com · 2026-09-19

# libheif v1.23.2 安全发布总结 ## 漏洞概述 - 本次为安全与缺陷修复版本,与 v1.23.1 保持 ABI 和 API 兼容,可直接替换。 - 其中两个被评级为 **critical(严重)** 的修复,官方强烈建议所有用户升级。 ## 影响范围 - 主要影响 libheif 的图像解码/编码路径,涉及堆缓冲区溢出、越界读写、内存耗尽等问题。 - 漏洞由 David Schu…

Read more
CVSS 5.3
Mailpit SMTP 未限制命令行长度导致内存耗尽漏洞
github.com · 2026-08-21

### 漏洞概述 **漏洞名称**: SMTP command parser buffers unbounded command lines before syntax rejection **漏洞描述**: - Mailpit的SMTP服务器在解析命令之前,使用无限制的`bufio.Reader.ReadString('\n')`来读取每个SMTP命令行。 - 这允许远程SMTP客户端发送一个超…

Read more
flyto-core 2.26.7 任意文件写入漏洞 (GHSA-p34x-fmph-9fjx)
www.exploit-db.com · 2026-08-18

### 漏洞概述 **漏洞标题**: flyto-core 2.26.7 - 任意文件写入 **EDB-ID**: EDB-555 **作者**: Jorge González Milla **类型**: Webapps **平台**: 多个 **日期**: 2026-08-18 **漏洞描述**: flyto-core 2.26.7 版本存在任意文件写入漏洞。该漏洞允许攻击者通过未经验证的路径写…

Read more
CVSS 2.1
Siemens kas 晚期签名验证漏洞 CVE-2026-47192 公告
github.com · 2026-08-15

### 漏洞概述 - **漏洞名称**: CVE-2026-47192 - **漏洞描述**: kas 的晚期签名验证可能允许未授权的仓库操作。 - **影响范围**: - 影响版本: 4.8 至 5.3 - 修复版本: 5.3 ### 影响范围 - **受影响软件**: PyPI 包 `kas` - **受影响版本**: 4.8 至 5.3 ### 修复方案 - **修复版本**: 5.3 ##…

Read more
CVSS 4.7
Loofah库多类XSS漏洞修复及GHSA公告
github.com · 2026-08-13

### 漏洞概述 - **版本**: 2.25.2 - **发布日期**: 2026-07-15 - **安全改进**: - 确保 `Loofah::HTML5::Scrub.allowed_uri?` 识别不带分号的数字字符引用(例如 `javascript:alert(1)`),浏览器会解码并执行,并拒绝由它们分割的方案。参见 [GHSA-9gfh-95mq](https://github.c…

Read more
精品
CVSS 8.6
JupyterLab多个GHSA漏洞安全补丁修复
github.com · 2026-08-13

### 漏洞概述 - **漏洞编号**:#19184 - **漏洞类型**:安全补丁 - **修复内容**:修复了多个GitHub安全公告(GHSA)相关的漏洞,具体包括: - GHSA-gx64-gj6p-pc4c - GHSA-89wp-jrxx-2xw8 - GHSA-h5v5-8744-q7mm - GHSA-pppj-hq3g-57j9 - GHSA-whfh-wf3x-q77j ###…

Read more
精品
CVSS 9.1
CVE-2026-48039: meta-ads-mcp未认证信息泄露
github.com · 2026-08-08

### 漏洞概述 - **漏洞ID**: PYSEC-2026-413 - **CVE ID**: CVE-2026-48039 - **GHSA ID**: GHSA-9gwd-46qc-99xr - **摘要**: Meta Ads MCP: 未认证的HTTP MCP工具执行泄露操作者Meta访问令牌 - **详情**: 未认证的HTTP MCP工具执行泄露操作者Meta访问令牌 ### 影响…

Read more
CVSS 8.2
Nuxt 路由中间件认证绕过漏洞 (CVE-2026-53721)
github.com · 2026-08-06

### 漏洞概述 Nuxt 的路由规则对混合大小写路径静默丢弃,绕过 `appMiddleware` 认证门(CVE-2026-53721 的不完整修复)。 ### 影响范围 - **受影响版本**: - `nuxt` = 3.21.7 且 < 3.21.10 - **CVSS 评分**:8.2 / 10 - **攻击向量**:网络 - **攻击复杂度**:低 - **特权要求**:无 - **用…

Read more
CVSS 6.3
Dompdf 3.1.6安全更新:修复RCE、LFI及DoS漏洞
github.com · 2026-07-29

### 漏洞概述 Dompdf 3.1.6 版本发布,修复了多个安全漏洞。这些漏洞包括: 1. **Chroot 验证绕过** 2. **文件存在性 oracle 通过 font-face 样式表声明** 3. **本地文件读取通过 SVG 图像编码为 data-URI 的不当文件路径验证** 4. **嵌入式 SVG 图像可能泄露文件系统中的文件和目录的存在** 5. **使用过大图像位图的资源…

Read more
精品
CVSS 10.0
思源笔记 v3.7.1 未授权MCP工具越权与文件读取漏洞分析
github.com · 2026-07-25

### 漏洞概述 **标题**: Unauthenticated Administrator takeover exfiltrated via the MCP **描述**: 在SiYuan内核中,POST /rpc 路径暴露了31个MCP工具,包括文件操作(如list、read、write、delete、rename和copy)。该路径仅通过 `model.CheckAuth` 进行访问控制,没…

Read more
精品
CVSS 7.1
phpMyAdmin多版本安全漏洞修复通告(CVE/GHSA)
github.com · 2026-07-21

### 漏洞概述 该网页截图中列出了多个版本的phpMyAdmin发布更新,其中包含多个安全漏洞的修复。以下是关键漏洞的总结: 1. **v5.5.0** - **漏洞概述**:修复了多个安全漏洞,包括GHSA-58cq-mgw2-38m5和GHSA-8478-xnj3-h9c2。 - **影响范围**:所有使用v5.5.0之前版本的phpMyAdmin用户。 - **修复方案**:升级到v5.5…

Read more
CVSS 5.3
Picoclaw exec 审批绕过 (TOCTOU/符号链接竞态)
github.com · 2026-07-18

### 漏洞概述 **标题**: [Security] Approval hook cwd symlink race allows exec to run in a different directory than the approved one #3081 **描述**: Picoclaw的审批流程中,`exec`工具未将审查的工作目录身份绑定到最终用于进程执行的目录。攻击者可以影响`cwd`…

Read more
精品
CVSS 8.8
OCI distribution 安全补丁:硬链接穿越(CVE-2023-50163)及DoS修复
github.com · 2026-07-18

### 漏洞概述 - **漏洞类型**:安全补丁发布,涉及内容层和远程层的漏洞。 - **具体漏洞**: 1. **硬链接漏洞**:在将 `TypeLink` 目标传递给 `os.Link` 之前解析硬链接,防止通过硬链接将文件提取到提取目录之外。 2. **分页漏洞**:限制标签和引用列表的分页,防止恶意或行为不当的注册表广告无限页面链和强制无界客户端请求(客户端侧 DoS)。 ### 影响范围…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。