目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
120
当前稳定在线
1,195
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
Next.js/Netty/GitPython 未认证 RCE 漏洞汇总
www.ox.security · 2026-09-14

## 漏洞关键信息总结 ### 漏洞概述 - **标题**:四个严重 CVE,同一个信任问题 - **核心问题**:24 小时内发现 4 个严重 CVE,均源于同一类错误:**组件信任了下一层(a component trusting the layer next to it)**。 - **涉及产品**: - **Next.js**(2 个漏洞) - **GitPython**(1 个漏洞) -…

Read more
CVSS 8.1
Filament/Livewire 授权绕过漏洞分析:缺失服务端权限门控导致低权限用户可执行破坏性操作
github.com · 2026-09-16

# 漏洞关键信息总结 ## 漏洞概述 - **类型**:授权/权限控制缺陷(Authorization Bypass) - **问题**:多个 admin Livewire 子组件暴露了破坏性的 Filament 操作,但缺少服务端权限门控。低权限用户(仅持有 `access_dashboard`)可直接通过 Livewire 端点调用这些操作,例如删除商业关键配置;尽管父级设置页面正确要求相应权…

Read more
精品
CVSS 8.5
Weblate 2026.8 安全更新:修复开放重定向、API授权绕过及信息泄露漏洞
github.com · 2026-09-30

# Weblate 2026.8 安全漏洞修复总结 ## 漏洞概述 本次更新修复了多个安全漏洞,主要涉及以下方面: - **HTTP 重定向漏洞**:永久同主机 HTTP 重定向未经验证,可能导致开放重定向攻击 - **REST API 邮件地址泄露**:自我服务 REST API 的邮件地址未限制为已验证地址 - **REST API 授权绕过**:内部账户、受限组件、添加配置、组件共享、存储库…

Read more
精品
CVSS 7.8
Recce服务器未授权SQL执行与本地文件读写漏洞(CVE-2024-49360)
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: Unauthenticated SQL execution in Recce server allows local file read/write through DuckDB - **漏洞描述**: Recce OSS 服务器部署中,如果服务器暴露给未受信任的网络且没有认证机制,攻击者可以通过 DuckDB 的 SQL 执行功能读取和写入本地文件。 -…

Read more
精品
CVSS 8.7
FreeRDP 3.27.0 多CVE漏洞通告
github.com · 2026-08-20

### 漏洞概述 - **CVE编号**:多个CVE编号被报告,包括GHSA-9gpm-3rm5-6cx、GHSA-7jy4-66mc-jbx、GHSA-3nnm-qp4f-fm6、GHSA-xx73-v5q6-7yr、GHSA-5c5v-f78v-h2b6。 - **报告者**:SecBuddyF, Tencent Keen Lab。 ### 影响范围 - **受影响系统**:FreeRDP 3…

Read more
CVSS 6.5
Grav CMS 2.0.2 ZIP解压炸弹及Twig沙箱绕过漏洞修复
github.com · 2026-08-20

### 漏洞概述 在 Grav 2.0.2 版本中,存在两个安全相关的漏洞: 1. **ZIP 解压漏洞**:在 Direct Install 和内部归档器中,ZIP 解压现在强制执行未压缩大小限制,以防止超过实际写入字节的解压炸弹。 2. **Twig 页面内容漏洞**:编辑者创建的 Twig 页面内容无法再通过转储配置对象来读取配置秘密,通过 `print_r` 或 `json_encode`…

Read more
CVSS 7.5
Amazon ion-java 内存放大拒绝服务漏洞(CVE-2026-75935/36)
aws.amazon.com · 2026-08-19

### 漏洞概述 - **CVE编号**:CVE-2026-75935 和 CVE-2026-75936 - **问题描述**:Amazon ion-java 库存在内存放大导致的拒绝服务漏洞。 - **CVE-2026-75935**:通过声明长度预分配导致的内存放大。 - **CVE-2026-75936**:通过高度压缩的数据扩展导致的内存放大。 ### 影响范围 - **受影响版本**:小…

Read more
精品
CVSS 6.5
ApostropheCMS page.move 权限绕过漏洞修复 (GHSA-wr5r-wqp2-x4fn)
github.com · 2026-08-18

### 漏洞概述 该漏洞涉及在页面移动操作中,对目标页面父级权限的检查被错误地禁用,导致低权限用户(如内容编辑者)可以移动并重新排序受限制页面下的子页面,即使他们没有创建/编辑权限。 ### 影响范围 - **受影响模块**:`@apostrophecms/page` 模块 - **受影响操作**:页面移动操作(`page.move`) - **受影响用户**:低权限用户(如内容编辑者) ### …

Read more
Linuxfabrik monitoring-plugins 6.0.0 SSRF漏洞及PoC
www.exploit-db.com · 2026-08-18

### 漏洞概述 **漏洞名称**: Linuxfabrik monitoring_plugins_6.0.0 - SSRF **EDB-ID**: 52653 **作者**: Jorge González Milla **类型**: WEBAPPS **平台**: MULTIPLE **日期**: 2026-08-19 **漏洞描述**: 在 `@odata.id` 值没有前导 `/` 的情况下…

Read more
精品
CVSS 8.7
Scriban array.insert_at 拒绝服务漏洞通报
github.com · 2026-08-16

### 漏洞概述 **标题**: array.insert_at index parameter DoS bypasses LoopLimit and LimitToString **描述**: 在Scriban中,`array.insert_at`函数分配了一个没有边界检查的`index - list.Count`的循环。该函数被暴露为模板内置函数`array.insert_at`,当`inde…

Read more
精品
CVSS 9.6
OpenDJ 5.1.2安全更新:RCE/SSRF/DoS漏洞修复(CVE-2026-62373等)
github.com · 2026-08-14

### 漏洞概述 该网页截图展示了OpenDJ 5.1.2版本的更新日志,其中包含多个安全漏洞的修复。以下是关键漏洞的总结: ### 影响范围 1. **CVE-2026-62366** - **描述**:OpenDJ未授权栈耗尽漏洞,在解码LDAP搜索过滤器时发生。 - **影响**:可能导致拒绝服务(DoS)。 - **修复**:由@Pig-Tail修复。 2. **CVE-2026-6237…

Read more
CVSS 6.2
Nuxt开发服务器Chrome DevTools工作区端点信息泄露漏洞
github.com · 2026-08-11

### 漏洞概述 Nuxt开发服务器通过Chrome DevTools工作区端点泄露项目根目录和工作区UUID。 ### 影响范围 - **受影响版本**: - `nuxt` >= 4.4.7, = 3.21.7, < 3.21.10 - **修复版本**: - `nuxt` 4.5.1 - `nuxt` 3.21.10 ### 修复方案 - **补丁**:在`nuxt@3.21.19`和`nux…

Read more
CVSS 7.5
Mastodon多个安全漏洞修复及补丁详情
github.com · 2026-08-11

### 漏洞概述 该网页截图显示了一个关于Mastodon项目的安全更新,主要涉及多个安全漏洞的修复。具体包括: 1. **权限执行错误**:修复了由于`#GHSA-7jxv-fhmq-wpfa`和`#GHSA-bx34-2pfc-2yf1`导致的权限执行错误。 2. **SSRF保护绕过**:修复了通过IPv4兼容的IPv6地址绕过SSRF保护的问题(`#GHSA-ygbl-3g83-v276`…

Read more
精品
CVSS 8.8
Dokploy容器终端未授权访问漏洞(GHSA-c6ff-7wfp-g7v2)修复分析
github.com · 2026-08-11

### 漏洞概述 在Dokploy的`docker/terminal` WebSocket处理器中,存在一个安全漏洞,即缺少对`member -> root`的授权检查。该漏洞允许任何经过身份验证的成员在任意容器中打开一个shell,并读取任何容器的日志或状态。 ### 影响范围 - **容器日志和状态**:任何经过身份验证的成员可以读取任何容器的日志或状态。 - **本地终端**:本地分支`/t…

Read more
CVSS 5.3
Hono框架v4.12.34多安全漏洞更新(GHSA)
github.com · 2026-08-08

### 漏洞概述 该页面描述了Hono框架v4.12.34版本中的多个安全漏洞,包括: 1. **memo() 保留SSR输出跨请求,导致跨用户数据泄露** 2. **CORS中间件中的ReDoS(正则表达式拒绝服务)** 3. **语言中间件中的算法复杂度DoS(拒绝服务)** 4. **Proxy Helper未移除Connection头中列出的响应头** ### 影响范围 1. **memo…

Read more
CVSS 8.2
Concurrent Ruby CVE-2026-54904 原子引用DoS漏洞分析
github.com · 2026-08-06

### 漏洞概述 - **漏洞名称**: CVE-2026-54904 - **漏洞描述**: Concurrent Ruby 的 `AtomicReference#update` 方法在存储值为 `Float::NAN` 时,会进入永久忙等待循环。 - **漏洞原因**: 由于 `AtomicReference#update` 和 `Numeric#compare_and_set` 的交互问题,…

Read more
CVSS 7.5
OpenWrt luci-app-bmx7 路径遍历漏洞 (CVE-2026-69095)
www.vulncheck.com · 2026-08-03

# OpenWrt luci-app-bmx7 路径遍历漏洞 ## 漏洞概述 OpenWrt luci-app-bmx7 在 commit 5890760a454dad2cb00389dba2cdc5e779e0ffdd 之前存在路径遍历漏洞。该漏洞位于 bmx7-info CGI 脚本中,允许未经身份验证的攻击者读取配置 runtimeDir 之外的文件。攻击者可以通过在查询字符串中提供目录遍历…

Read more
精品
CVSS 9.4
CodeIgniter v4.7.4 deleteBatch SQL注入漏洞及修复
github.com · 2026-07-31

### 漏洞概述 在CodeIgniter框架的`deleteBatch`方法中,当与`where()`条件一起使用时,存在SQL注入漏洞。具体来说,`where`子句中的绑定值在生成SQL时被替换,但由于其`escape`标志被忽略,导致这些值未被正确转义或引用,从而可能被注入恶意SQL代码。 ### 影响范围 - **受影响版本**:CodeIgniter v4.7.4 - **受影响模块**…

Read more
CVSS 6.5
s2n-tls TLS 1.3静默丢弃及QUIC内存泄漏漏洞(CVE-2026-16317/16318)
aws.amazon.com · 2026-07-22

### 漏洞概述 - **CVE-2026-16317**: 在s2n-tls中,TLS 1.3加密记录的静默丢弃问题。攻击者可以静默丢弃单个应用数据记录,而无需检测修改。 - **CVE-2026-16318**: s2n-tls中QUIC传输参数内存泄漏问题。在QUIC传输参数扩展处理程序中使用错误的内存分配函数导致内存泄漏。 ### 影响范围 - **CVE-2026-16317**: 所有…

Read more
精品
CVSS 9.8
PrasonAI 默认未认证API导致未授权工作流执行漏洞(CVE-2026-44338)
github.com · 2026-07-22

### 漏洞概述 **漏洞名称**: PrasonAI ships and generates a legacy API server with authentication disabled by default, allowing unauthenticated workflow execution **漏洞ID**: CVE-2026-44338 **严重程度**: 高(7.3/10) **…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。