目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

239
已接入情报源
117
当前稳定在线
281
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
精品
CVSS 8.8
SiYuan v3.8.4 大纲存储型XSS致RCE漏洞分析 (GHSA-928g-4hfg-qwvx)
github.com · 2026-09-19

# 漏洞总结:Siyuan 大纲 Dock 树渲染器中的存储型 XSS(GHSA-928g-4hfg-qwvx) ## 漏洞概述 - **类型**:存储型 XSS(Stored XSS) - **根因**:大纲 Dock 树渲染器将未转义的 heading `style` 属性直接拼接到 HTML 中,导致攻击者可通过 `setBlockAttrs` 或导入的 `.sy` 文件注入恶意 `styl…

Read more
精品
CVSS 9.8
libheif GHSA-g88c-pg7h-r487 重复Alpha平面内存错配漏洞修复分析
github.com · 2026-09-19

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞类型**:重复/错配尺寸 Alpha 平面(Duplicate/mismatched-size Alpha planes) - **提交信息**:`Reject duplicate/mismatched-size Alpha planes (GHSA-g88c-pg7h-r487)` - **提交哈希**:`f4fb8bd` - **变更规模**:…

Read more
精品
CVSS 9.9
Supabase 数据库层授权绕过漏洞修复 (GHSA-fg5p-2qc3-jmxr)
github.com · 2026-09-19

## 漏洞概述 - **标题**:fix(security): patch DB-layer authz bypasses (GHSA-fg5p-2qc3-jmxr) #350 - **状态**:已合并(Merged),由 AmasDon 于 7月8日 合并至 main 分支。 - **内容**:修复两个数据库层授权绕过漏洞,对应安全公告 **GHSA-fg5p-2qc3-jmxr**(已接受)。…

Read more
CVSS 7.4
PJSIP TLS证书NUL字符导致主机名验证绕过 (GHSA-382p-87mw-r3q8)
github.com · 2026-09-19

# 漏洞总结:pjsip/pjproject 安全公告 ## 漏洞概述 - **标题**:TLS 服务器身份(主机名)验证绕过 —— 证书 SubjectAltName 中嵌入 NUL 字节(OpenSSL 和 GnuTLS 后端受影响,mbedTLS 不受影响) - **严重等级**:High(CVSS v3.1 评分 7.4/10) - **CWE**:CWE-295 / CWE-297 - …

Read more
CVSS 6.8
Capsule GHSA-94q-w3wb-q67 正则参数顺序错误导致 DoS
github.com · 2026-09-19

# 漏洞总结 ## 漏洞概述 - **漏洞名称**:`hostnameRegexHandler.OnUpdate` 校验了过期的(旧的)Tenant 正则,导致无效的 `AllowedHostnames` 正则绕过 webhook 校验。 - **根因**:`hostname_regex.go` 中 `OnUpdate` 的参数顺序与 `handlers.go` 中 `OnUpdate` 接口定义…

Read more
CVSS 8.6
Icinga2 GHSA-wh38-wg57-5w7g 栈溢出导致RCE漏洞分析
github.com · 2026-09-19

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞编号**:GHSA-wh38-wg57-5w7g - **问题描述**:由于深度嵌套的数据结构(deeply nested data structures)导致栈溢出(stack overflow)。 - **根本原因**:深度嵌套的数据结构、递归和协程(coroutines)使用有限大小的栈,这种组合是不安全的,允许未认证的访问者使整个 icin…

Read more
CVSS 3.7
llm.cpp: SamplingParams 越界访问漏洞 GHSA-w27m-xm79-ngpc 修复
github.com · 2026-09-19

# 漏洞总结 ## 漏洞概述 - **类型**:越界访问(Out-of-bounds access) - **位置**:`rust/src/text/src/token.rs` 中的 `SamplingParams::validate_allowed_token_ids` - **原因**:原代码使用 `tokenizer.vocab_size()` 校验 `allowed_token_ids`,…

Read more
CVSS 5.3
MapServer WMS OpenLayers XSS 漏洞修复分析 (GHSA-4h6g-378t-7f5n)
github.com · 2026-09-18

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞名称**:WMS OpenLayers 输出中未正确转义 `mapserver_onlineresource`(PR #7517) - **漏洞类型**:XSS(跨站脚本攻击) - **状态**:已合并(Merged),由 `jinkcnka` 于 5 月 31 日合并到 `MapServer:main` 分支 - **关联漏洞编号**:`GHSA…

Read more
精品
CVSS 8.5
SigNoz v5查询字段ClickHouse SQL注入漏洞(GHSA-q3h7-qpc9-zxc)分析与PoC
github.com · 2026-09-18

## 漏洞概述 - **漏洞名称**:Authenticated ClickHouse SQL injection via v5 query field key names - **漏洞编号**:GHSA-q3h7-qpc9-zxc - **严重等级**:High(CVSS 7.6 / 10) - **漏洞类型**:SQL 注入(CWE-89) - **漏洞描述**:v5 query builde…

Read more
CVSS 5.8
Metacat GHSA-5tg5-q69w-7y8f:非预期代理致Apache Solr信息泄露
github.com · 2026-09-18

## 漏洞概述 - **标题**:Metacat 作为后端 Apache SOLR 引擎的非预期代理 - **漏洞编号**:GHSA-5tg5-q69w-7y8f - **严重等级**:中危(CVSS 5.9 / 10) - **CWE**:CWE-441 - **描述**:Metacat 3.4.1 及更早版本在处理搜索查询时存在信息泄露漏洞。Web 应用作为混淆代理,以非预期方式将 `qt` …

Read more
精品
CVSS 8.8
GHSA PR #4239 测试框架安全加固与导入卫生修复
github.com · 2026-09-18

## 漏洞概述 - **标题**:GHSA Resolution 2 #4239 - **状态**:已合并(Merged) - **核心内容**:该 PR 旨在通过以下措施防止恶意代码执行: - 测试框架安全与导入卫生(Test harness security and import hygiene) - CI 工作流与测试收集加固(CI workflow and test collection …

Read more
CVSS 2.1
Punchin 邮箱转发导致收件人隐私泄露漏洞分析 (GHSA-2qht-f9xm-hmww)
github.com · 2026-09-18

# 漏洞关键信息总结 ## 漏洞概述 - **类型**:隐私泄露(Doxing 修复) - **问题**:在回复转发邮件时,收件箱地址会泄露。 - **机制**:`handleInbound` 之前将已送达邮件通过 `message.forward(FORWARD_TO, { replyTo: relay+id@id })` 转发,Cloudflare 的 `forward()` 会静默丢弃添加的…

Read more
CVSS 7.2
GHSA-0h59: Arch 镜像私钥泄露致 Root RCE 漏洞分析
github.com · 2026-09-18

# 漏洞总结:Arch Linux 镜像中存储了私钥 ## 漏洞概述 - **漏洞编号**:GHSA-0h59-867g-5qgp(CVE-2026-52727) - **严重等级**:High(CVSS v3.1 评分 7.2/10) - **核心问题**:Arch Linux 的 pacman 密钥环中包含了私钥(private key),该密钥被分发到所有容器/VM 中,攻击者(如恶意镜像源…

Read more
CVSS 7.2
GHSA-m59-r47g-5q9p Arch Linux Pacman密钥环私钥泄露修复
github.com · 2026-09-18

## 漏洞概述 - **提交信息**:`archlinux: remove pacman keyring` - **问题描述**:Pacman keyring 包含一个**不应被共享的私钥**,因此该私钥在构建末尾被移除,且不应出现在镜像中。 - **修复方案**:新增一个服务,在**启动时重新初始化** pacman keyring。 - **原理**:启动时,私钥在 `/etc/pacman.…

Read more
精品
CVSS 9.8
SAIL PSD 解码器堆越界写漏洞(GHSA-cccf-rv86-h3wm)
github.com · 2026-09-18

# SAIL PSD 解码器堆越界写漏洞(GHSA-cccf-rv86-h3wm) ## 漏洞概述 - **类型**:堆越界写(Heap out-of-bounds write) - **位置**:`psd_pixel_sail_psd_pixel_format()`(`src/sail-codecs/psd/psd.c:48`) - **触发条件**:在 Bitmap 模式下,若 PSD 文件的…

Read more
CVSS 2.7
Omni image-factory API 路径遍历漏洞分析 (GHSA-c66c-v6xb-vh5)
github.com · 2026-09-18

# 漏洞关键信息总结 ## 漏洞概述 - **标题**:Operator 可通过未净化的 `talos_version` 遍历 image-factory API 路径(GHSA-c66c-v6xb-vh5) - **严重等级**:Low(CVSS 2.7/10) - **攻击向量**:Network(通过 gRPC `CreateSchematic` API 端点) - **攻击复杂度**:Lo…

Read more
CVSS 7.5
GHSA-j9b-35fp-cfcc:HEIC/AVIF解析器iloc盒内存过度分配DoS漏洞及修复方案
github.com · 2026-09-18

# 漏洞关键信息总结 ## 漏洞概述 - **类型**:拒绝服务(DoS)漏洞 - **编号**:GHSA-j9b-35fp-cfcc - **成因**:针对 HEIC/AVIF 元数据的精心构造文件可触发**内存过度分配**,导致进程在解析元数据时崩溃。 - **触发条件**:畸形 ISO-9660 文件盒(iloc 盒)可造成与文件大小成比例的内存分配,从而引发崩溃。 ## 影响范围 - **…

Read more
CVSS 6.8
asynchttpclient 跨源重定向凭据泄露漏洞(GHSA-f8m2)
github.com · 2026-09-18

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞编号**:GHSA-f8m2-889x-wvxx - **严重等级**:中危(CVSS 3.0 评分 6.8/10) - **漏洞类型**:客户端配置了 client-wide realm(在 config builder 中设置,而非单个请求),当跟随重定向到不同源时,重定向代码会剥离 per-request realm,但目标服务器仍会发送 4…

Read more
CVSS 8.8
OpenMRS安全模块会话固定漏洞(GHSA-6f53-jp7x-gg7p):解析URL中jsessionid致会话劫持及修复
github.com · 2026-09-17

## 漏洞概述 - **漏洞编号**:GHSA-6f53-jp7x-gg7p - **漏洞类型**:会话固定(Session Fixation) - **问题描述**:Spring 会解析 URL 中任意 `jsessionid` 参数值;若其他会话 Cookie 已存在,攻击者可诱导用户点击带有恶意会话 ID 的链接,随后登录时该恶意会话 ID 被保留,导致会话固定攻击。 ## 影响范围 - 受…

Read more
精品
CVSS 9.1
Vendure GHSA-6j36-rgp-59x4 外部认证账户接管漏洞分析
github.com · 2026-09-17

## 漏洞关键信息总结 ### 漏洞概述 - **标题**:External-authentication account takeover:外部登录通过邮箱关联到预存账户,且无需验证 - **编号**:GHSA-6j36-rgp-59x4 - **严重等级**:Critical(CVSS v3.1 评分 9.1 / 10) - **受影响包**:`@vendure/core`(vendure-e…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。