检索 GitHub Advisory Database 中的已审查与未审查安全公告。
| 公告编号 | 摘要 | 级别 | 生态 / 软件包 | 审查状态 | 发布时间 | 修改时间 |
|---|---|---|---|---|---|---|
| GHSA-C55G-RP4X-FX84 | Microsoft DirectX: .spritefont multiply overflow only in 32-bit builds | 中危 | NuGetdirectxtk_desktop_win10+1 | 已审查 | 2026-05-18 23:38 | 2026-05-18 23:38 |
| GHSA-J5RM-V3VH-VX94 | eduMFA Passkeys: missing expiration flag may allow replay attacks and reuse of old challenges |
当前筛选结果 35,190 条 · 时间按北京时间显示
| 高危 |
PyPIedumfa |
| 已审查 |
| 2026-05-18 23:37 |
| 2026-05-18 23:37 |
| GHSA-QQ2P-4282-CFC5 | eduMFA: Incorrect InnoDB snapshot isolation possibly allows token reusage | 高危 | PyPIedumfa | 已审查 | 2026-05-18 23:36 | 2026-05-18 23:36 |
| GHSA-74R7-3MJM-JC5V | eduMFA: Unauthenticated Failcounter Increment on Resolver Tokens via /validate/check | 中危 | PyPIedumfa | 已审查 | 2026-05-18 23:35 | 2026-05-18 23:35 |
| GHSA-PF9C-CH8R-2958 CVE-2026-45660 | Statamic CMS: Server-Side Request Forgery via Glide | 中危 | Packagiststatamic/cms | 已审查 | 2026-05-18 23:32 | 2026-06-09 18:30 |
| GHSA-7WFF-WPR6-VMHM CVE-2026-42326 | ImageMagick: Heap Buffer Over-Read in IPTC encoder | 中危 | NuGetMagick.NET-Q16-AnyCPU+17 | 已审查 | 2026-05-18 23:31 | 2026-06-11 21:30 |
| GHSA-5RV5-XJ5J-3484 CVE-2026-33637 | Faraday has a possible incomplete fix for GHSA-33mh-2634-fwr2: protocol-relative URI objects still bypass host scoping | 低危 | RubyGemsfaraday | 已审查 | 2026-05-18 22:51 | 2026-06-05 22:12 |
| GHSA-5CVP-P7P4-MCX9 CVE-2026-45577 | Neotoma: Unauthenticated Inspector/API access via reverse-proxy loopback auth bypass | 中危 | npmneotoma | 已审查 | 2026-05-18 22:20 | 2026-06-09 18:30 |
| GHSA-Q2PJ-8V84-9MH5 CVE-2026-45627 | Arcane Backend: Unauthenticated reflected XSS via SVG color parameter enables admin account takeover | 高危 | Gogithub.com/getarcaneapp/arcane/backend | 已审查 | 2026-05-18 22:19 | 2026-06-09 18:30 |
| GHSA-9MVM-4GWG-V8MP CVE-2026-45626 | Arcane Backend: OS Command Injection in Volume Browser ListDirectory via path query parameter | 中危 | Gogithub.com/getarcaneapp/arcane/backend | 已审查 | 2026-05-18 21:59 | 2026-06-09 18:30 |
| GHSA-7H26-HG47-P9HX CVE-2026-45625 | Arcane Backend: Missing admin authorization on git repository endpoints allows non-admin users to exfiltrate stored Git credentials and tamper with GitOps configs | 严重 | Gogithub.com/getarcaneapp/arcane/backend | 已审查 | 2026-05-18 21:44 | 2026-06-09 18:30 |
| GHSA-97R8-RF7Q-WMJW | Sveltia CMS: Stored XSS in entry summary rendering via entity-decoded HTML | 低危 | npm@sveltia/cms | 已审查 | 2026-05-18 21:43 | 2026-05-18 21:43 |
| GHSA-M675-2P33-XV9G CVE-2026-45135 | Caddy: Unsafe Unicode Handling in FastCGI splitPos Allows Execution of Non-PHP Files | 高危 | Gogithub.com/caddyserver/caddy/v2 | 已审查 | 2026-05-18 21:40 | 2026-07-20 21:42 |
| GHSA-79CF-XCQC-C78W CVE-2026-6402 | webpack-dev-server vulnerable to cross-origin source code exposure on non-HTTPS origins | 中危 | npmwebpack-dev-server | 已审查 | 2026-05-18 21:31 | 2026-05-18 21:31 |
| GHSA-VPFX-PXQW-2W79 CVE-2026-45620 | AVideo CVE-2026-43881 incomplete fix - `objects/mention.json.php:17` is an unauthenticated user enumeration sibling that survives `d9cdc7024` | 中危 | PackagistWWBN/AVideo | 已审查 | 2026-05-18 21:30 | 2026-06-09 18:28 |
| GHSA-QJP4-4JVR-XQG3 CVE-2026-45609 | Spring AI MCP Security: Unvalidated URL Fetching (SSRF) | 高危 | Mavenorg.springaicommunity:mcp-client-security | 已审查 | 2026-05-18 21:29 | 2026-06-09 18:29 |
| GHSA-M2HG-WJQ3-28WQ CVE-2026-46510 | form-data-objectizer: Prototype pollution in form-data-objectizer via bracket-notation form keys | 高危 | npmform-data-objectizer | 已审查 | 2026-05-18 21:28 | 2026-06-09 18:28 |
| GHSA-QW48-84F6-28GV | Graphite Has a Pickle Deserialization Vulnerability | 高危 | PyPIgraphitedb | 已审查 | 2026-05-18 21:27 | 2026-05-18 21:27 |
| GHSA-F3RG-XQJJ-CJ9W CVE-2026-45582 | n8n-MCP: Workflow telemetry sanitizer could retain partial values from URL-shaped node parameters | 中危 | npmn8n-mcp | 已审查 | 2026-05-18 21:26 | 2026-06-09 18:27 |
| GHSA-Q5PP-GVJG-H7V4 CVE-2026-45539 | Microsoft APM: Symlinks under `.apm/prompts/` and `.apm/agents/` are dereferenced during `apm install`, copying host-local file contents into the project tree | 高危 | PyPIapm | 已审查 | 2026-05-18 21:26 | 2026-05-18 21:26 |
| GHSA-MX64-MJ3Q-7PRJ | iskorotkov/avro: Denial-of-Service Vulnerability in Decoder | 高危 | Gogithub.com/iskorotkov/avro/v2 | 已审查 | 2026-05-18 20:59 | 2026-05-18 20:59 |
| GHSA-QWRP-WGHP-94Q2 CVE-2026-7302 | SGLang's multimodal generation runtime has an unauthenticated path traversal vulnerability | 严重 | PyPIsglang | 已审查 | 2026-05-18 20:31 | 2026-05-30 01:26 |
| GHSA-GWV6-PQ6M-P3RQ CVE-2026-7301 | SGLanG: Multimodal scheduler deserializes untrusted pickle data on 0.0.0.0 ROUTER socket | 严重 | PyPIsglang | 已审查 | 2026-05-18 20:31 | 2026-05-30 01:23 |
| GHSA-36M8-W8QF-G76P CVE-2026-7304 | SGLang: Unauthenticated RCE via --enable-custom-logit-processor | 严重 | PyPIsglang | 已审查 | 2026-05-18 20:31 | 2026-05-30 01:29 |
| GHSA-XVCX-MGPC-5XH3 CVE-2026-6339 | Mattermost doesn't validate the X-Requested-With header on the burn-on-read reveal endpoint | 中危 | Gogithub.com/mattermost/mattermost-server+1 | 已审查 | 2026-05-18 17:31 | 2026-06-01 23:22 |