检索 GitHub Advisory Database 中的已审查与未审查安全公告。
| 公告编号 | 摘要 | 级别 | 生态 / 软件包 | 审查状态 | 发布时间 | 修改时间 |
|---|---|---|---|---|---|---|
| GHSA-3277-H8G9-QJ5F CVE-2026-54256 | Winter: Authenticated IDOR in backend FileUpload widget allows cross-user access to attachment metadata | 中危 | Packagistwinter/wn-backend-module | 已审查 | 2026-08-21 02:39 | 2026-08-21 02:39 |
| GHSA-VMR9-J6WF-PMH2 CVE-2026-54251 | netty-incubator-codec-ohttp: [OHttpServerCodec] Native Direct-Memory Leak on AEAD Decryption Failure Leads to Gateway Denial of Service |
当前筛选结果 35,190 条 · 时间按北京时间显示
| 高危 |
Mavenio.netty.incubator:netty-incubator-codec-ohttp |
| 已审查 |
| 2026-08-21 02:39 |
| 2026-08-21 02:39 |
| GHSA-7Q96-F8XW-JV5J CVE-2026-54245 | Fleet: SQL injection in Okta conditional access endpoint allows host-controlled compromise of the Fleet database | 高危 | Gogithub.com/fleetdm/fleet | 已审查 | 2026-08-21 02:39 | 2026-08-21 02:39 |
| GHSA-MRC5-3MM3-45C5 CVE-2026-54182 | Laravel Backpack CRUD: OS command injection in Stats::makeCurlRequest via attacker-controlled Host header (pre-auth) | 高危 | Packagistbackpack/crud | 已审查 | 2026-08-21 02:38 | 2026-08-21 02:38 |
| GHSA-MMG4-322V-6JVC CVE-2026-54181 | Laravel Backpack CRUD: Stored XSS in the color column — the `@if($column['escaped'])` branches are inverted | 中危 | Packagistbackpack/crud | 已审查 | 2026-08-21 02:38 | 2026-08-21 02:38 |
| GHSA-VGMV-8XJC-6RCH CVE-2026-54180 | Laravel Backpack CRUD: CRUD panel query scopes are not enforced on Update, Delete, and Reorder (cross-tenant IDOR) | 高危 | Packagistbackpack/crud | 已审查 | 2026-08-21 02:38 | 2026-08-21 02:38 |
| GHSA-8HW4-7QJR-3WXG CVE-2026-54179 | Laravel Backpack CRUD: SingleBase64Image accepts any base64 payload behind a `data:image` prefix — SVG-with-script lands on the public disk | 中危 | Packagistbackpack/crud | 已审查 | 2026-08-21 02:38 | 2026-08-21 02:38 |
| GHSA-8XJM-WQRP-2F25 CVE-2026-54178 | Laravel Backpack CRUD: Arbitrary file deletion via attacker-controlled clear_<attr>[] in HasUploadFields::uploadMultipleFilesToDisk | 高危 | Packagistbackpack/crud | 已审查 | 2026-08-21 02:38 | 2026-08-21 02:38 |
| GHSA-8Q2W-PV9P-MJVC CVE-2026-54177 | Laravel Backpack CRUD: HasUploadFields keeps the attacker-supplied file extension — public-disk uploads of `shell.php` reach the webserver | 中危 | Packagistbackpack/crud | 已审查 | 2026-08-21 02:38 | 2026-08-21 02:38 |
| GHSA-9FW9-8C49-QCH8 CVE-2026-54176 | Laravel Backpack CRUD: MyAccountController allows changing the login email without a current-password check | 中危 | Packagistbackpack/crud | 已审查 | 2026-08-21 02:38 | 2026-08-21 02:38 |
| GHSA-XPV2-HRFC-HW62 CVE-2026-54175 | Laravel Backpack CRUD: Unverified password change in MyAccountController via mass assignment | 高危 | Packagistbackpack/crud | 已审查 | 2026-08-21 02:38 | 2026-08-21 02:38 |
| GHSA-V667-GC2R-2XM7 CVE-2026-55445 | Qinglong has an incomplete fix for CVE-2026-3965: Improper Authentication | 严重 | npm@whyour/qinglong | 已审查 | 2026-08-21 02:36 | 2026-08-21 02:36 |
| GHSA-6F2P-296R-CC28 CVE-2026-54168 | Tekton Pipelines-as-Code: Unscoped GitHub App installation token allows unauthorized access to private repositories via remote task resolution | 中危 | Gogithub.com/openshift-pipelines/pipelines-as-code | 已审查 | 2026-08-21 02:36 | 2026-08-21 02:36 |
| GHSA-F5F4-3HH4-F54M CVE-2026-54167 | Pipelines-as-Code GitHub App token request can be redirected via untrusted Enterprise Host header | 高危 | Gogithub.com/openshift-pipelines/pipelines-as-code | 已审查 | 2026-08-21 02:36 | 2026-08-21 02:36 |
| GHSA-22W5-2FXG-VRWX | OpenTofu has high CPU usage when using K8S remote state backend or when parsing specifically crafted TLS certificates from untrusted or compromised servers | 低危 | Gogithub.com/opentofu/opentofu | 已审查 | 2026-08-21 02:36 | 2026-08-21 02:36 |
| GHSA-X3G7-QRWC-F6C5 CVE-2026-54162 | Ember has unneutralized terminal escape/control sequences from Caddy logs injected into the operator's TUI | 中危 | Gogithub.com/alexandre-daubois/ember | 已审查 | 2026-08-21 02:36 | 2026-08-21 02:36 |
| GHSA-6WVW-VRW4-363W CVE-2026-54156 | node-opcua: Unbounded nonce cache enables unauthenticated heap exhaustion DoS | 高危 | npmnode-opcua | 已审查 | 2026-08-21 02:35 | 2026-08-28 03:04 |
| GHSA-MQ36-523M-X7VV CVE-2026-54155 | node-opcua missing nonce verification in UserNameIdentityToken authentication | 高危 | npmnode-opcua | 已审查 | 2026-08-21 02:35 | 2026-08-21 02:35 |
| GHSA-2P39-2JF3-FV2Q CVE-2026-54150 | next-video: Unauthenticated arbitrary file read via /api/video request handler | 中危 | npmnext-video | 已审查 | 2026-08-21 02:35 | 2026-08-21 02:35 |
| GHSA-H58C-XCCX-75M3 | Coder: Stored HTML injection via unescaped ApplicationName and LogoURL appearance settings | 低危 | Gogithub.com/coder/coder/v2 | 已审查 | 2026-08-21 02:34 | 2026-08-21 02:34 |
| GHSA-8FXQ-53RX-PH5F | Coder: Login endpoint user enumeration via timing-defense placeholder in password comparison | 低危 | Gogithub.com/coder/coder/v2 | 已审查 | 2026-08-21 02:34 | 2026-08-21 02:34 |
| GHSA-MC9M-6FM9-PGHC | Zoo Design Studio: Memory-corruption in memory handling of lib-kcl | 中危 | crates.iokcl-lib+1 | 已审查 | 2026-08-21 02:34 | 2026-08-21 02:34 |
| GHSA-JGVR-6X5W-HX5W | Zoo Design Studio: Recursive KCL parsing is vulnerable to denial-of-service | 中危 | crates.iokcl-lib+1 | 已审查 | 2026-08-21 02:34 | 2026-08-21 02:34 |
| GHSA-5P3M-VHH6-9236 | stigmem-node has blind SSRF via unvalidated webhook subscription delivery_address | 中危 | PyPIstigmem-node | 已审查 | 2026-08-21 02:30 | 2026-08-21 02:30 |
| GHSA-P853-83GJ-WJJ3 CVE-2026-55410 | NocoBase backup restore schema name allows command injection | 中危 | npm@nocobase/plugin-backups | 已审查 | 2026-08-21 02:30 | 2026-08-21 02:30 |