检索 GitHub Advisory Database 中的已审查与未审查安全公告。
| 公告编号 | 摘要 | 级别 | 生态 / 软件包 | 审查状态 | 发布时间 | 修改时间 |
|---|---|---|---|---|---|---|
| GHSA-X7Q7-FCHV-8H2J CVE-2026-46509 | @ranfdev/deepobj has a Prototype Pollution vulnerability | 高危 | npm@ranfdev/deepobj | 已审查 | 2026-05-15 04:55 | 2026-06-09 18:23 |
| GHSA-R8J5-8747-88CM CVE-2026-45366 | @utcp/http: SSRF via attacker-controlled OpenAPI servers[0].url in HTTP communication protocol |
当前筛选结果 35,190 条 · 时间按北京时间显示
| 中危 |
npm@utcp/http |
| 已审查 |
| 2026-05-15 04:55 |
| 2026-06-09 18:26 |
| GHSA-GXHX-2686-5H9G | slack-go `SecretsVerifier` accepts empty signing secret without precondition | 中危 | Gogithub.com/slack-go/slack | 已审查 | 2026-05-15 04:52 | 2026-06-29 23:38 |
| GHSA-VMW2-QWM8-X84C CVE-2026-45288 | Marten has an injection vulnerability in its full-text search regConfig parameter | 严重 | NuGetMarten | 已审查 | 2026-05-15 04:46 | 2026-06-09 18:24 |
| GHSA-WF8Q-WVV8-P8JF | @samanhappy/mcphub: SSE Endpoint Accepts Arbitrary Username from URL Path Without Authentication, Enabling User Impersonation | 严重 | npm@samanhappy/mcphub | 已审查 | 2026-05-15 04:44 | 2026-05-15 04:44 |
| GHSA-F3CJ-J4F6-WQ85 | Svelte: SSR XSS via Insecure Promise Serialization in hydratable | 中危 | npmsvelte | 已审查 | 2026-05-15 04:30 | 2026-05-15 04:30 |
| GHSA-G29V-Q6H7-76WH CVE-2026-45787 | electerm's encrypt method not safe enough | 中危 | npmelecterm | 已审查 | 2026-05-15 04:30 | 2026-06-09 18:20 |
| GHSA-7P5M-V798-F8VV CVE-2026-45353 | Electerm Local code through electerm's single-instance socket | 严重 | npmelecterm | 已审查 | 2026-05-15 04:29 | 2026-07-06 23:15 |
| GHSA-72W5-PF8H-XFP4 CVE-2026-45374 | DeepSeek TUI: task_create Insecure Defaults Enable RCE via Prompt Injection in Project Files | 严重 | crates.iodeepseek-tui | 已审查 | 2026-05-15 04:29 | 2026-06-09 18:20 |
| GHSA-88GH-2526-GFRR CVE-2026-45373 | DeepSeek TUI has SSRF IPV6 bypass | 高危 | crates.iodeepseek-tui | 已审查 | 2026-05-15 04:29 | 2026-06-09 18:19 |
| GHSA-WX44-2Q6H-J6P8 CVE-2026-45311 | DeepSeek TUI: run_tests Tool Enables RCE via Malicious Repository Without Approval | 严重 | crates.iodeepseek-tui+1 | 已审查 | 2026-05-15 04:29 | 2026-06-09 18:17 |
| GHSA-96FF-GC8G-WPVG CVE-2026-45310 | DeepSeek TUI has SSRF via HTTP Redirect Bypass in fetch_url Tool | 高危 | crates.iodeepseek-tui+1 | 已审查 | 2026-05-15 04:29 | 2026-06-09 18:19 |
| GHSA-RCQX-6Q8C-2C42 CVE-2026-42573 | Svelte Vulnerable to XSS via DOM Clobbering of Internal Framework State | 中危 | npmsvelte | 已审查 | 2026-05-15 04:29 | 2026-06-10 02:41 |
| GHSA-9RMH-MM8F-R9H6 CVE-2026-42567 | Svelte: ReDoS in `<svelte:element>` Tag Validation | 中危 | npmsvelte | 已审查 | 2026-05-15 04:29 | 2026-06-10 02:41 |
| GHSA-H3WW-Q6XX-W7X3 CVE-2026-45675 | Open WebUI: LDAP and OAuth First-User Race Condition Allows Multiple Admin Accounts | 高危 | PyPIopen-webui | 已审查 | 2026-05-15 04:28 | 2026-07-16 05:50 |
| GHSA-482J-2PQ6-Q5W4 CVE-2026-45672 | Open WebUI: Jupyter code execution works despite `ENABLE_CODE_EXECUTION=false` — feature gate bypassed | 高危 | PyPIopen-webui | 已审查 | 2026-05-15 04:28 | 2026-05-16 07:55 |
| GHSA-26G9-27VM-X3Q8 CVE-2026-45671 | Open WebUI: shared-chat branch ignores access_type, allowing unauthorized file deletion | 高危 | PyPIopen-webui | 已审查 | 2026-05-15 04:28 | 2026-05-16 07:54 |
| GHSA-M69W-P7M4-585J CVE-2026-45667 | Open WebUI: Unauthenticated endpoint can trigger embedding generation (cost/DoS) | 中危 | PyPIopen-webui | 已审查 | 2026-05-15 04:28 | 2026-05-20 00:00 |
| GHSA-X3QM-P8HR-3C3H CVE-2026-45666 | Open WebUI has an Indirect Object Reference (IDOR) in user notes | 中危 | PyPIopen-webui | 已审查 | 2026-05-15 04:27 | 2026-05-20 00:00 |
| GHSA-CQP4-QQVG-3787 CVE-2026-45665 | Open WebUI has Stored XSS in Banner Component via Improper Sanitization Order | 高危 | npmopen-webui | 已审查 | 2026-05-15 04:27 | 2026-05-20 00:00 |
| GHSA-R472-MW7M-967F CVE-2026-45402 | Open WebUI: Cross-User File Access via Unchecked file_id in Folder Knowledge and Knowledge-Base Attach Endpoints | 高危 | PyPIopen-webui | 已审查 | 2026-05-15 04:27 | 2026-05-16 07:55 |
| GHSA-3WGJ-C2HG-VM6Q | Open WebUI vulnerable to stored XSS via OAuth picture claim stored as SVG data URI in profile_image_url | 高危 | PyPIopen-webui | 已审查 | 2026-05-15 04:27 | 2026-05-15 04:27 |
| GHSA-RH5X-H6PP-CJJ6 CVE-2026-45401 | Open WebUI has a SSRF Bypass via HTTP Redirect Following in Web-Fetch and Image-Load Endpoints (not addressed by CVE-2025-65958) | 高危 | PyPIopen-webui | 已审查 | 2026-05-15 04:27 | 2026-05-16 07:55 |
| GHSA-8W7Q-Q5JP-JVGX CVE-2026-45400 | Open WebUI has a Server-Side Request Forgery (SSRF) bypass in `validate_url` | 高危 | PyPIopen-webui | 已审查 | 2026-05-15 04:27 | 2026-05-16 07:55 |
| GHSA-8JJP-R2W2-4V22 CVE-2026-45399 | Open WebUI: Low-privilege authenticated users can enumerate and stop global background tasks, causing system-wide chat disruption | 高危 | PyPIopen-webui | 已审查 | 2026-05-15 04:26 | 2026-05-16 07:54 |