检索 GitHub Advisory Database 中的已审查与未审查安全公告。
| 公告编号 | 摘要 | 级别 | 生态 / 软件包 | 审查状态 | 发布时间 | 修改时间 |
|---|---|---|---|---|---|---|
| GHSA-R989-CJHX-3V49 CVE-2026-32966 | Apache DolphinScheduler: DataSource API Missing Authorization Check Leads to Arbitrary Data Source Metadata Disclosure | 严重 | Mavenorg.apache.dolphinscheduler:dolphinscheduler-api | 已审查 | 2026-06-18 02:35 | 2026-06-18 22:32 |
| GHSA-85G9-8J9G-P486 CVE-2026-32967 |
当前筛选结果 35,190 条 · 时间按北京时间显示
Apache DolphinScheduler: The `/v2` experimental interface lacks permission checks |
| 严重 |
Mavenorg.apache.dolphinscheduler:dolphinscheduler-api |
| 已审查 |
| 2026-06-18 02:35 |
| 2026-06-18 22:32 |
| GHSA-X8XR-MJ9X-6H7W | Duplicate Advisory: image EXIF Rotation & PNG tRNS Transparency Not Normalized, Causing Mismatch Between Model Input and Expectations 已撤回 | 中危 | PyPIvllm | 已审查 | 2026-06-18 02:35 | 2026-06-18 22:31 |
| GHSA-GWXR-7H77-7777 CVE-2026-55636 | Capsule: Incomplete fix of CVE-2026-30963: singular/plural typo leaves namespaces/finalize unprotected | 中危 | Gogithub.com/projectcapsule/capsule | 已审查 | 2026-06-18 02:14 | 2026-06-18 02:14 |
| GHSA-MX8G-39Q3-5C79 CVE-2026-9595 | webpack-dev-server vulnerable to HMR WebSocket interception via permissive user proxies | 中危 | npmwebpack-dev-server | 已审查 | 2026-06-18 02:13 | 2026-06-18 02:13 |
| GHSA-72GW-MP4G-V24J CVE-2026-5079 | Multer vulnerable to Denial of Service via deeply nested field names | 高危 | npmmulter | 已审查 | 2026-06-18 02:12 | 2026-06-18 02:12 |
| GHSA-3P4H-7M6X-2HCM CVE-2026-5038 | Multer vulnerable to Denial of Service via incomplete cleanup of aborted uploads | 中危 | npmmulter | 已审查 | 2026-06-18 02:11 | 2026-06-18 02:11 |
| GHSA-J5R2-4C8J-XC3M CVE-2026-25779 | Gitea: Open Redirect via redirect_to | 中危 | Gogithub.com/go-gitea/gitea | 已审查 | 2026-06-18 02:10 | 2026-06-18 02:10 |
| GHSA-9CPJ-QC93-VW8V CVE-2026-28737 | Gitea: Stored XSS via glTF `extensionsRequired` in Gitea 3D File Viewer | 高危 | Gocode.gitea.io/gitea | 已审查 | 2026-06-18 02:10 | 2026-06-18 02:10 |
| GHSA-WRR5-99H5-GQ57 CVE-2026-24791 | Gitea: Public-only tokens bypass private-resource restrictions on `/api/v1/user` self routes | 高危 | Gocode.gitea.io/gitea | 已审查 | 2026-06-18 02:09 | 2026-06-18 02:09 |
| GHSA-FHX7-M96W-MV29 CVE-2026-22555 | Gitea: API Fork Missing CanCreateOrgRepo Check Allows Org Secret Exfiltration | 高危 | Gocode.gitea.io/gitea | 已审查 | 2026-06-18 02:08 | 2026-06-18 02:08 |
| GHSA-QWXF-2M7M-2M3X CVE-2026-54324 | Daytona: Cross-tenant data leak in notification WebSocket gateway via unverified organizationId join | 中危 | Gogithub.com/daytonaio/daytona | 已审查 | 2026-06-18 02:07 | 2026-07-21 05:10 |
| GHSA-FG94-H982-F3MM CVE-2026-54316 | Claude Code: Out-of-Band Data Exfiltration via Pre-Approved HuggingFace Domain in WebFetch | 中危 | npm@anthropic-ai/claude-code | 已审查 | 2026-06-18 02:06 | 2026-07-21 05:10 |
| GHSA-8788-J68R-3CGH CVE-2026-54022 | Open WebUI: Any authenticated user can read other users' private notes via Socket.IO | 中危 | PyPIopen-webui | 已审查 | 2026-06-18 02:05 | 2026-07-21 05:08 |
| GHSA-9RPJ-V7HF-VV2W CVE-2026-54021 | Open WebUI: Authenticated users can target arbitrary configured Ollama backends via unguarded url_idx path parameter | 中危 | PyPIopen-webui | 已审查 | 2026-06-18 02:01 | 2026-07-21 05:11 |
| GHSA-P5CP-R7RG-QPXC CVE-2026-54019 | Open WebUI: RAG ACL Bypass in Milvus Multitenancy Mode | 中危 | PyPIopen-webui | 已审查 | 2026-06-18 01:57 | 2026-07-21 05:08 |
| GHSA-JRFP-M64G-PCWV CVE-2026-54018 | Open WebUI: SSRF Protection Bypass in Playwright Web Loader via HTTP Redirects | 高危 | PyPIopen-webui | 已审查 | 2026-06-18 01:55 | 2026-07-21 05:07 |
| GHSA-R2WG-2MCR-66RV CVE-2026-54017 | Open WebUI: Path traversal / SSRF in terminal server proxy via encoded path traversal | 高危 | PyPIopen-webui | 已审查 | 2026-06-18 01:55 | 2026-07-16 05:51 |
| GHSA-RJXQ-QQHF-8HWH CVE-2026-53840 | OpenClaw: MCP Streamable HTTP redirects could forward configured custom headers to another origin | 高危 | npmopenclaw | 已审查 | 2026-06-18 01:55 | 2026-06-18 01:55 |
| GHSA-CX9V-4QJ2-JRW6 CVE-2026-54016 | Open WebUI BOLA: `search_knowledge_files` Allows Unauthorized Knowledge Base File Enumeration | 中危 | PyPIopen-webui | 已审查 | 2026-06-17 22:31 | 2026-07-21 05:07 |
| GHSA-4R4W-2WGP-W7CJ CVE-2026-54015 | Open WebUI Prompt history IDOR: unbound history_id allows cross-prompt read and deletion | 中危 | PyPIopen-webui | 已审查 | 2026-06-17 22:16 | 2026-07-21 05:07 |
| GHSA-J2C8-V969-8R5C CVE-2026-54014 | Open WebUI: Sibling-Prefix Path Traversal via /cache/{path} | 中危 | PyPIopen-webui | 已审查 | 2026-06-17 22:16 | 2026-07-21 05:05 |
| GHSA-V2QM-5WXJ-QHJ7 CVE-2026-54013 | Open WebUI: Stored XSS to Account Takeover via Model Profile Images | 高危 | PyPIopen-webui | 已审查 | 2026-06-17 22:15 | 2026-07-21 05:05 |
| GHSA-VJQM-6GCC-62CR CVE-2026-54012 | Open WebUI: Forged model meta.knowledge allows cross-user file read and deletion | 高危 | PyPIopen-webui | 已审查 | 2026-06-17 22:15 | 2026-07-21 05:04 |
| GHSA-V8QJ-HXV7-MGVV CVE-2026-54011 | Open WebUI: Stored XSS in Mermaid Markdown Preview | 高危 | PyPIopen-webui | 已审查 | 2026-06-17 22:14 | 2026-07-21 05:04 |