目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
120
当前稳定在线
1,195
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
Kirby CMS 多个安全漏洞 (RCE/XSS/任意方法调用) 公告
github.com · 2026-07-17

### 漏洞概述 1. **Pre-authentication path traversal and PHP file inclusion during user lookup** - **CVE ID**: CVE-2026-44177 - **Severity**: high (CVSS score 8.8) - **Advisory**: GHSA-9h7-c53c-vbx8 2. **A…

Read more
CVSS 7.5
Apollo ConfigService 认证绕过漏洞(CVE-2024-56955)公告
github.com · 2026-07-16

### 漏洞概述 Apollo ConfigService 存在访问密钥认证绕过漏洞,攻击者可以通过构造特定的请求路径,绕过访问密钥认证,直接读取原始配置文件数据。 ### 影响范围 - **软件名称**: Apollo ConfigService - **受影响版本**: <= 2.5.1 - **修复版本**: 2.5.2 - **CVSS 评分**: 7.5/10 - **漏洞类型**: C…

Read more
精品
CVSS 8.3
Vaultwarden 1.36.0 安全更新:修复 CSRF、枚举及 SSRP 漏洞
github.com · 2026-07-16

### 漏洞概述 该网页截图展示了Vaultwarden项目1.36.0版本的发布说明,其中包含多个安全修复。这些修复涉及以下安全漏洞: 1. **SSO Login CSRF** - 漏洞编号:GHSA-p5p2-jhqq-6hp5, GHSA-w6h6-8r66-hcv7 2. **User/Organization Enumeration** - 漏洞编号:GHSA-hxqh-f5p-w4f…

Read more
精品
CVSS 8.8
phpMyFAQ admin API权限提升漏洞 (CVE缺失/GHSA关联)
github.com · 2026-07-15

### 漏洞概述 **漏洞名称**: Privilege escalation in admin API: user/add lets a non-SuperAdmin admin create a SuperAdmin (incomplete fix of the GHSA-xvp4 / GHSA-985r authorization-hardening series) **漏洞描述**: ph…

Read more
CVSS 5.4
NATS Server 无认证连接绕过漏洞 (CVE-2025-58211)
github.com · 2026-07-09

### 漏洞概述 - **漏洞名称**: `no_auth_user` pre-CONNECT fast path bypasses user connection restrictions - **CVE ID**: CVE-2025-58211 - **CVSS v3 基础指标**: - 攻击向量: Network - 攻击复杂度: Low - 所需权限: Low - 用户交互: None -…

Read more
CVSS 6.5
Hono v4.12.27 安全公告:上下文泄露、SSRF及XSS修复
github.com · 2026-07-09

### 漏洞概述 该页面是关于 `honojs/hono` 项目的 `v4.12.27` 版本发布说明,其中包含三个安全修复: 1. **hono/jsx 不隔离每个请求的上下文** 2. **Server-Side XSS 通过 JSX 绕过 cx()** 3. **API Gateway v1 适配器可以丢弃重复的请求头值** ### 影响范围 1. **hono/jsx 不隔离每个请求的上下…

Read more
pwnlift符号链接与TOCTOU漏洞(CVE-2026-56815)任意文件写入root
seclists.org · 2026-07-02

### 漏洞概述 **漏洞名称**: Symlink following and TOCTOU in pwnlift upload handler allow arbitrary file write as root **漏洞描述**: pwnlift是一个小型的.NET/Blazor文件上传服务器。其上传处理程序在验证符号链接、规范化路径或清理文件名之前,从调用者的工作目录构建目标路径,并写入上…

Read more
wasmtime-wasi FilePerms权限绕过漏洞(RUSTSEC-2026-0188)
rustsec.org · 2026-06-29

### 漏洞概述 - **漏洞编号**: RUSTSEC-2026-0188 - **标题**: WASI 硬链接和重命名绕过 wasmtime-wasi 的 FilePerms 目标 - **报告日期**: 2026年6月24日 - **发布日期**: 2026年6月29日 - **包名**: wasmtime-wasi (crates.io) - **类型**: 漏洞 - **别名**: GH…

Read more
精品
CVSS 7.4
pwmlift 文件上传漏洞:符号链接与TOCTOU致任意文件写入
www.openwall.com · 2026-06-27

### 漏洞概述 - **漏洞名称**: pwmlift 文件上传处理程序允许任意文件写入(CWE-367) - **漏洞描述**: pwmlift 是一个小型 .NET Blazor 文件上传服务器。当以 elevated privileges 运行时,其上传处理程序允许本地用户通过符号链接跟随(CWE-59)和 TOCTOU 竞争条件(CWE-367)以 root 权限写入任意文件。 - **…

Read more
CVSS 4.3
Sentry 2.2.0 多个GHSA漏洞修复:越权访问与源映射隔离修复
github.com · 2026-05-27

### 漏洞概述 在Sentry的2.2.0版本中,存在一个安全漏洞,允许项目成员通过UUID访问其他项目的某些问题列表批量操作和问题事件视图。此外,源映射和调试文件ID被全局解析,可能导致一个项目中的事件上传另一个项目的调试元数据。 ### 影响范围 - **问题列表批量操作**:项目成员可以访问其他项目的问题列表批量操作。 - **问题事件视图**:项目成员可以访问其他项目的问题事件视图。 -…

Read more
CVSS 5.9
tough 库和 tuftool CLI 工具中的问题
aws.amazon.com · 2026-04-25

# AWS 安全公告:tough 库和 tuftool CLI 工具中的安全问题 **公告 ID**: 2026-019-AWS **发布时间**: 2026年4月24日 12:45 PM PDT **严重性**: Important (requires attention) ## 漏洞概述 `tough` 是一个用于生成、签名和管理 TUF(The Update Framework)仓库的 Ru…

Read more
CVSS 6.5
GitLab 2FA暴力破解及越权注入漏洞(CVE-2020-3367等)
github.com · 2026-04-21

### 漏洞概述 1. **CVE-2020-3367 - 2FA OTP Verification Missing Rate Limiting** - **描述**: 2FA OTP验证(`confirm_otp`操作)没有速率限制、锁定机制或失败尝试跟踪。攻击者知道用户密码后,可以暴力破解6位TOTP代码,没有任何保护来减缓或阻止尝试。 - **影响**: 现有的`brute_force_af…

Read more
精品
CVSS 6.2
icAnsToUrt08堆缓冲区溢出漏洞(CVSS 9.8)及修复版本
github.com · 2026-04-02

用户希望我总结网页截图中的漏洞信息。 我需要提取以下关键信息: 1. **漏洞概述 (Summary):** 从 "Summary" 部分提取。 2. **影响范围 (Affected versions):** 从 "Affected versions" 部分提取。 3. **修复方案 (Patched versions):** 从 "Patched versions" 部分提取。 4. **PO…

Read more
精品
CVSS 8.7
xmldom XML注入漏洞修复与安全公告
github.com · 2026-05-07

### 漏洞概述 - **漏洞类型**:XML注入漏洞 - **影响组件**:`XMLSerializer.serializeToString()` 和 `Node.toString()` 方法 - **触发条件**:当 `requireWellFormed` 选项为 `true` 时,如果节点内容包含攻击者控制的节点数据,会抛出 `InvalidStateError` 异常 ### 影响范围 -…

Read more
精品
CVSS 8.2
PCRE2 10.48 安全更新:6 项 GHSA 越界读写与整数溢出修复
github.com · 2026-09-05

# PCRE2 10.48 版本安全更新总结 ## 漏洞概述 PCRE2 10.48 版本发布,主要包含安全修复、行为修复及小型改进。 ## 影响范围 - **GHSA-2g8s-885-wh0f**:`pcre2_jit_compile()` 在特定 API 使用场景下,当 `pcre2_match()` 用于不同的匹配模式时,若对无效 UTF 输入进行匹配尝试,可能发生越界读取。 - **GH…

Read more
CVSS 8.1
管理面板缺失授权漏洞修复与GHSA公告分析
github.com · 2026-09-16

## 漏洞关键信息总结 ### 漏洞概述 - **类型**:管理面板(admin panel)中的**授权缺失(missing-authorization)漏洞** - **影响**:低权限用户(仅持有 `access_dashboard` 权限)可直接调用破坏性的 Livewire 操作,删除或修改商业关键数据(如设置、品牌、分类、供应商、产品变体、产品媒体等)。 - **修复**:为所有受影响…

Read more
CVSS 6.5
Netty HTTP请求走私漏洞(CVE-2026-93574)
bugzilla.redhat.com · 2026-09-19

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞编号**:CVE-2026-93574 - **标题**:Netty: HTTP request smuggling via post-digit whitespace in chunk-size parsing - **状态**:NEW - **严重级别**:medium - **组件**:vulnerability - **受影响产品**:io…

Read more
CVSS 7.1
CVE-2026-48507: Snipe-IT批量用户编辑权限绕过导致管理员锁定
vokecyber.com · 2026-08-22

# CVE-2026-48507: Snipe-IT 批量用户编辑中的管理员锁定漏洞 ## 漏洞概述 - **漏洞编号**: CVE-2026-48507 - **漏洞描述**: 一个仅具有 `users.edit` 权限的非管理员用户,可以通过批量用户编辑功能翻转受保护的账户标志,包括控制用户登录的标志。通过关闭管理员账户上的此标志,低权限用户可以锁定每个管理员。 - **严重程度**: 高 (…

Read more
精品
CVSS 9.9
Lemur多漏洞修复:SSRF/JWT混淆/明文密码/权限提升
github.com · 2026-08-19

### 漏洞概述 1. **SSRF漏洞**: - **描述**:在`acme_url`中,用户提供的目录URL被服务器端无验证地获取,允许IMDS和内部网络访问。 - **修复**:`acme_url`现在在授权创建时间针对`ACME_DIRECTORY_HOST_ALLOWLIST`进行验证。默认允许覆盖Let's Encrypt预配置和GTS;操作员可以扩展以配置内部或额外ACME CA。 …

Read more
精品
CVSS 8.8
GitPython <3.1.54 命令执行漏洞绕过分析(CVE-2026-42215)
github.com · 2026-08-13

# 漏洞概述 GitPython 的 `check_unsafe_options` 守卫(自 CVE-2026-42215 / GHSA-296 引入并加固)可以被绕过,用于所有受保护的方法(`clone`、`clone_from`、`fetch`、`pull`、`push`、`ls_remote`、`iter_commits`、`blame`、`archive`)。通过在被保护选项的 VALUE…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。