目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
120
当前稳定在线
430
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
精品
CVSS 8.2
Pipelines as Code v0.37.8 安全修复:CVE/GHSA 及 Webhook 令牌加固
github.com · 2026-09-15

## 漏洞关键信息总结 ### 漏洞概述 Pipelines as Code v0.37.8 是一个安全与稳定性补丁版本,主要修复了多个 CVE 及依赖更新,涵盖以下关键安全修复: | 修复项 | 说明 | |---|---| | **上游令牌安全加固** | 在 `tektoncd/pipeline` 中,通过验证 webhook 签名(GitHub App 令牌)并校验 `X-GitHub-E…

Read more
CVSS 7.7
Contentful MCP SSRF/凭据外泄漏洞 GHSA-2xhg-73jt-r7sq 分析
github.com · 2026-09-15

## 漏洞概述 - **漏洞类型**:SSRF(服务器端请求伪造)/ 凭据外泄 - **漏洞编号**:GHSA-2xhg-73jt-r7sq - **问题描述**:`export_space` 和 `import_space` 工具原本接受 LLM 可控的 `host`、`proxy`、`rawProxy`、`headers`、`hostDelivery` 和 `config` 参数。这些参数被直…

Read more
CVSS 4.9
GHSA-6x5d-28jr-gp1:pylxd IPv6 地址校验缺陷修复与安全公告
github.com · 2026-09-15

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞编号**:GHSA-6x5d-28jr-gp1 - **类型**:安全公告(Security Advisory) - **提交信息**:`fix GHSA-6x5d-28jr-gp1 security advisory` - **提交者**:GemmaCode - **提交时间**:May 22 - **Commit**:`ba74910` - *…

Read more
CVSS 6.5
pyload EventManager内存泄漏修复(GHSA-c2f9-8c8f-1650)
github.com · 2026-09-15

## 漏洞关键信息总结 ### 漏洞概述 - **漏洞编号**:GHSA-c2f9-8c8f-1650 - **问题描述**:`EventManager` 在处理新事件前未清除(purge)非活跃客户端,可能导致内存泄漏或状态不一致。 - **提交信息**:`[EventManager] purge inactive clients before processing new ones (fixe…

Read more
精品
CVSS 9.0
Woodpecker GHSA-qf34-295c-26v8 K8s RBAC权限提升漏洞及修复
github.com · 2026-09-15

## 漏洞概述 - **漏洞编号**:GHSA-qf34-295c-26v8 - **漏洞类型**:潜在 Go 漏洞(potential Go vuln) - **状态**:已关闭(Closed) - **关联 PR**:#6792(已合并) ## 影响范围 - **受影响组件**:Woodpecker CI 的 Kubernetes 后端 - **具体场景**:Kubernetes 服务账户名称…

Read more
精品
CVSS 9.8
praisonai-platform GHSA-3qg8 JWT硬编码密钥致认证绕过及POC
github.com · 2026-09-15

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞编号**:GHSA-3qg8(对应 CVE-1188 不安全默认初始化 / CVE-758 硬编码凭证 / CWE-287 不当认证) - **核心问题**:`praisonai-platform` 的 JWT 签名密钥默认硬编码为 `dev-secret-change-me`。当 `PLATFORM_ENV` 未设置(默认为 `"dev"`)时,…

Read more
CVSS 5.0
asteval 1.0.9 安全修复及 GHSA 公告
github.com · 2026-09-15

# 漏洞关键信息总结 ## 漏洞概述 该版本(1.0.9)修复了若干安全问题,主要涉及以下安全公告: - **GHSA-89v8-hhvg-h777** - **GHSA-9v56-40b6-3qhv** ## 影响范围 - 影响 `asteval` 库(版本 1.0.9 之前的版本)。 - 主要影响面包括: - 嵌套元组解包(comprehensions 中的嵌套元组解包错误) - Lambda…

Read more
CVSS 4.3
Skiper Admission Webhook 无界请求体 DoS (GHSA-cwqx-cd9x-2jqw)
github.com · 2026-09-15

# 漏洞关键信息总结 ## 漏洞概述 - **标题**:Admission Webhook 中无界请求体读取导致内存耗尽型 DoS(GHSA-cwqx-cd9x-2jqw) - **严重等级**:Moderate(CVSS 4.3 / 10) - **根因**:Kubernetes admission webhook 处理器使用 `io.ReadAll(r.Body)` 读取整个请求体,未设置任何…

Read more
CVSS 7.7
Hugin SSRF漏洞(GHSA-f7cq-gj88-cfjp):Agents与Scenario导入可访问内网地址
github.com · 2026-09-15

## 漏洞概述 - **标题**:Agents 和 Scenario 导入可访问内网地址(SSRF) - **CVE 编号**:GHSA-f7cq-gj88-cfjp - **严重程度**:High(CVSS 7.7 / 10) - **受影响版本**:Hugin = 2026.09.09 ## 影响范围 - **受影响组件**:WebSiteAgent、PostAgent、RssAgent、Ht…

Read more
精品
CVSS 9.1
anyquerry GHSA-xrf-6jx3-gpxv:未认证 RCE 与 PoC
github.com · 2026-09-15

# 漏洞总结:GHSA-xrf-6jx3-gpxv ## 漏洞概述 - **漏洞名称**:任意文件写入(AFW)可导致远程代码执行(RCE) - **漏洞类型**:Server 模式下未限制的 `ATTACH DATABASE` 命令 - **严重程度**:Critical(CVSS 9.1 / 10) - **受影响版本**:`anyquerry` (Go) ` -P 8070 ``` **3.…

Read more
CVSS 8.3
gettext-converter 原型链污染漏洞(GHSA-4gp-rn7w-c9wq)及修复
github.com · 2026-09-15

# 漏洞总结:`gettext-converter` 原型链污染 ## 漏洞概述 - **类型**:原型链污染(Prototype Pollution) - **位置**:`js2i18nNext()` 函数 - **成因**:当翻译键包含默认分隔符 `#` 且以 `__proto__` 开头时,`js2i18nNext()` 会拆分键并使用各段作为动态对象键。`__proto__` 段使转换器将…

Read more
CVSS 7.5
argos-ci/core 命令注入漏洞修复:GHSA-4x45-gxvp-6283
github.com · 2026-09-15

# 漏洞关键信息总结 ## 漏洞概述 - **标题**:fix(core): prevent OS command injection via CI branch names (GHSA-4x45-gxvp-6283) #319 - **漏洞类型**:操作系统命令注入(CWE-78, CVSS 7.5) - **位置**:`@argos-ci/core` 包 - **成因**:攻击者可控的 CI …

Read more
CVSS 7.5
GHSA-xv45-qvxp-6283 Git分支名OS命令注入修复与POC
github.com · 2026-09-15

## 漏洞关键信息总结 ### 漏洞概述 - **类型**:Git 分支名中的 OS 命令注入(GHSA-xv45-qvxp-6283) - **成因**:攻击者可通过 CI 环境变量将恶意内容注入 `execSync` 的模板字符串中,shell 元字符(如 `$()`)会在执行 `git` 命令前被求值,从而在 CI runner 上执行任意命令。 - **修复方式**:将 shell 解释型…

Read more
CVSS 7.5
GHSA-p58c-rvcb-y988: DataDog Ruby 库 W3C baggage 头解析 DoS 漏洞分析
github.com · 2026-09-15

# 漏洞关键信息总结 ## 漏洞概述 - **标题**:W3C baggage 头解析不当可能导致 DoS(拒绝服务) - **漏洞编号**:GHSA-p58c-rvcb-y988 - **严重程度**:High(CVSS v3.1 评分 7.5/10) - **CVE 编号**:CVE-2025-56278 - **描述**:DataDog 追踪库在解析传入的 W3C baggage HTTP …

Read more
CVSS 7.5
flat-to-nested 原型污染漏洞(GHSA-hp36-v28m-w834)
github.com · 2026-09-15

# 漏洞总结:flat-to-nested 原型链污染 ## 漏洞概述 - **漏洞编号**:GHSA-hp36-v28m-w834 - **严重程度**:High(CVSS 7.5 / 10) - **漏洞类型**:原型污染(Prototype Pollution) - **根因**:`convert()` 函数在构建嵌套树时,直接使用扁平记录的 `id` 和 `parent` 字段作为对象键,…

Read more
精品
CVSS 7.6
Backpack CRUD GHSA-xp2z-hrfc-hw62:MyAccountController 密码批量赋值漏洞
github.com · 2026-09-15

# 漏洞总结:MyAccountController 中未经验证的密码修改(GHSA-xp2z-hrfc-hw62) ## 漏洞概述 - **类型**:未经验证的密码修改(Mass Assignment / 属性赋值漏洞) - **位置**:`MyAccountController::postAccountInfo` 动作(绑定到 `POST /admin/edit-account-info`) …

Read more
CVSS 5.3
exif-reader 库畸形 HEIC/AVIF 解析导致的 DoS 漏洞(GHSA-g77h-45f-hcv4)
github.com · 2026-09-15

## 漏洞关键信息总结 **漏洞概述** - **类型**:拒绝服务(DoS)漏洞 - **触发条件**:解析包含畸形 ISO-BMFF box 的 HEIC/AVIF 文件时,会抛出未捕获的异常,导致服务中断。 - **报告者**:@Halo-ayth - **CVE 编号**:GHSA-g77h-45f-hcv4 **影响范围** - 受影响的库:`exif-reader`(版本 v4.40.…

Read more
CVSS 6.8
gix-sec GHSA-7fhf-42gf-wvcz 权限配置缺陷
github.com · 2026-09-15

# 漏洞总结:gix-sec 对提升权限的管理员缺少安全目录保护 ## 漏洞概述 - **漏洞名称**:gix-sec 对提升权限的管理员缺少安全目录保护 - **漏洞编号**:GHSA-7fhf-42gf-wvcz - **受影响软件包**:`gix-sec`(Rust) - **受影响版本**:= 0.13.3 - **严重等级**:中危(CVSS 6.9 / 10) - **CWE**:CW…

Read more
CVSS 8.2
praisonai GHSA-Rc9p 鉴权绕过漏洞(PRAISONAI_CALL_AUTH=disabled)
github.com · 2026-09-15

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞编号**:GHSA-Rc9p-p68f-jwqg - **严重程度**:High(CVSS v3.1 评分 8.2/10) - **漏洞描述**:设置环境变量 `PRAISONAI_CALL_AUTH=disabled` 会无条件地禁用 `praisonai` 包中 `/api/v1/agents/{id}/invoke` 端点的所有身份验证。该绕…

Read more
CVSS 6.5
SpiderTools 重定向目标 SSRF 绕过:GHSA-6hqp-93hq-q78h
github.com · 2026-09-14

# 漏洞总结:SpiderTools Redirect-Target SSRF Protection Bypass ## 漏洞概述 - **漏洞名称**:SpiderTools Redirect-Target SSRF Protection Bypass - **漏洞编号**:GHSA-6hqp-93hq-q78h - **严重等级**:Moderate(中危) - **CVSS 3.1 基础分数…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。