检索 GitHub Advisory Database 中的已审查与未审查安全公告。
| 公告编号 | 摘要 | 级别 | 生态 / 软件包 | 审查状态 | 发布时间 | 修改时间 |
|---|---|---|---|---|---|---|
| GHSA-MGF9-4VPG-HJ56 CVE-2026-49855 | tornado AsyncHTTPClient accumulates decompressed chunks without size limit (gzip bomb) | 高危 | PyPItornado | 已审查 | 2026-06-16 04:19 | 2026-06-16 04:19 |
| GHSA-WQP7-X3PW-XC5R CVE-2026-48818 | Starlette: SSRF and NTLM credential theft via UNC paths in StaticFiles on Windows |
当前筛选结果 35,190 条 · 时间按北京时间显示
| 高危 |
PyPIstarlette |
| 已审查 |
| 2026-06-16 04:16 |
| 2026-06-16 04:16 |
| GHSA-X746-7M8F-X49C CVE-2026-48817 | Starlette: Arbitrary HTTP method dispatched to `HTTPEndpoint` attributes via `getattr` | 中危 | PyPIstarlette | 已审查 | 2026-06-16 04:16 | 2026-07-10 05:05 |
| GHSA-9H5V-PFQQ-X599 CVE-2026-48125 | UAParser.js: Unbounded `Sec-CH-UA-Model` parsing can trigger ReDoS in `withClientHints()` | 中危 | npmua-parser-js | 已审查 | 2026-06-16 04:15 | 2026-06-16 04:15 |
| GHSA-PR59-H9PH-3FR8 CVE-2026-54271 | protobufjs-cli: Code injection in pbjs static output from crafted JSON descriptor names | 高危 | npmprotobufjs-cli | 已审查 | 2026-06-16 04:13 | 2026-07-16 06:06 |
| GHSA-94RC-8X27-4472 CVE-2026-54270 | protobufjs: Memory amplification from preserved unknown fields in binary decode | 中危 | npmprotobufjs | 已审查 | 2026-06-16 04:13 | 2026-07-16 06:06 |
| GHSA-VXR8-FQ34-VVX9 CVE-2026-65899 | DOMPurify: Trusted Types policy survives `clearConfig()` and can poison later `RETURN_TRUSTED_TYPE` output | 低危 | npmdompurify | 已审查 | 2026-06-16 04:12 | 2026-07-23 21:59 |
| GHSA-537C-GMF6-5CCF | Vulnerable OpenSSL included in cryptography wheels | 高危 | PyPIcryptography | 已审查 | 2026-06-16 04:12 | 2026-06-16 04:12 |
| GHSA-F8H2-VMM9-QHJ6 CVE-2026-45591 | Microsoft Security Advisory CVE-2026-45591 – ASP.NET Core Denial of Service Vulnerability | 高危 | NuGetMicrosoft.AspNetCore.App.Runtime.linux-x64+3 | 已审查 | 2026-06-16 04:11 | 2026-06-16 04:11 |
| GHSA-XCGM-R5H9-7989 CVE-2026-54274 | aiohttp: Incomplete websocket frame payloads bypass memory limits | 中危 | PyPIaiohttp | 已审查 | 2026-06-16 04:11 | 2026-06-16 04:11 |
| GHSA-4M7W-QMGQ-4WJ5 CVE-2026-54275 | aiohttp: TLS Server Hostname Override Is Ignored When Reusing HTTPS Connections | 低危 | PyPIaiohttp | 已审查 | 2026-06-16 04:11 | 2026-06-16 04:11 |
| GHSA-9X8Q-7H8H-WCW9 CVE-2026-54280 | aiohttp: Payload Response Resources Are Not Closed After Mid-Body Disconnect | 低危 | PyPIaiohttp | 已审查 | 2026-06-16 04:10 | 2026-06-16 04:10 |
| GHSA-4FVR-RGM6-GQMC CVE-2026-54273 | aiohttp: HTTP/1 Pipelined Requests Queue Without Limit | 中危 | PyPIaiohttp | 已审查 | 2026-06-16 04:10 | 2026-06-16 04:10 |
| GHSA-G3CQ-J2XW-WF74 CVE-2026-54278 | aiohttp: Unread Compressed Request Bodies Bypass client_max_size During Cleanup | 中危 | PyPIaiohttp | 已审查 | 2026-06-16 04:09 | 2026-06-16 04:09 |
| GHSA-63HW-FMQ6-XXG2 CVE-2026-54277 | aiohttp: C HTTP Parser Bypasses max_line_size for Fragmented Lines | 中危 | PyPIaiohttp | 已审查 | 2026-06-16 04:09 | 2026-06-16 04:09 |
| GHSA-HPJ7-WQ8M-9HGP CVE-2026-54276 | aiohttp: DigestAuthMiddleware Applies Credentials to Cross-Origin Redirect Challenges | 中危 | PyPIaiohttp | 已审查 | 2026-06-16 04:09 | 2026-06-16 04:09 |
| GHSA-2FQR-MR3J-6WP8 CVE-2026-54279 | aiohttp: Host-Only Cookies Become Domain Cookies After CookieJar Persistence | 低危 | PyPIaiohttp | 已审查 | 2026-06-16 04:08 | 2026-06-16 04:08 |
| GHSA-M6QW-4CW2-HM4M CVE-2026-50269 | aiohttp: CRLF injection in multipart headers | 低危 | PyPIaiohttp | 已审查 | 2026-06-16 04:07 | 2026-06-16 04:07 |
| GHSA-84G9-W2XQ-VCV6 CVE-2026-53663 | React Router: Potential CSRF via PUT/PATCH/DELETE document requests | 低危 | npm@remix-run/server-runtime+1 | 已审查 | 2026-06-16 04:06 | 2026-06-16 04:06 |
| GHSA-G8MR-85JM-7XHM CVE-2026-53633 | Vitest Browser: Exposed Browser Mode API Can Proxy CDP and Overwrite Config Files, Leading to RCE | 严重 | npm@vitest/browser+1 | 已审查 | 2026-06-16 04:05 | 2026-08-14 02:19 |
| GHSA-GVMJ-G25R-R7WR CVE-2026-65900 | DOMPurify: SAFE_FOR_TEMPLATES bypass - template expressions survive sanitization inside <template> content when using DOM output modes | 低危 | npmdompurify | 已审查 | 2026-06-16 04:02 | 2026-07-23 22:00 |
| GHSA-RP9W-3FW7-7CWQ CVE-2026-49978 | DOMPurify IN_PLACE Sanitization Bypass via Attached Shadow Root Inside <template>.content | 中危 | npmdompurify | 已审查 | 2026-06-16 04:01 | 2026-06-16 04:01 |
| GHSA-X4VX-RJVF-J5P4 CVE-2026-65901 | DOMPurify: `IN_PLACE` mode trusts attacker-controlled `nodeName` on live non-form nodes, allowing script retention and XSS via attacker-supplied DOM objects | 低危 | npmdompurify | 已审查 | 2026-06-16 04:00 | 2026-07-23 22:00 |
| GHSA-76MC-F452-CXCM CVE-2026-65902 | DOMPurify: Hook mutation of `data.allowedTags` / `data.allowedAttributes` permanently pollutes `DEFAULT_ALLOWED_TAGS` / `DEFAULT_ALLOWED_ATTR` | 中危 | npmdompurify | 已审查 | 2026-06-16 03:59 | 2026-07-23 22:01 |
| GHSA-HPCV-96WG-7VJ8 CVE-2026-49458 | DOMPurify: Cross-realm IN_PLACE sanitization leaves executable markup intact via realm-bound `instanceof` checks | 中危 | npmdompurify | 已审查 | 2026-06-16 03:56 | 2026-06-16 03:56 |