检索 GitHub Advisory Database 中的已审查与未审查安全公告。
| 公告编号 | 摘要 | 级别 | 生态 / 软件包 | 审查状态 | 发布时间 | 修改时间 |
|---|---|---|---|---|---|---|
| GHSA-VGJ4-345G-JCF8 CVE-2026-54560 | Cloudreve: OAuth access tokens bypass scope enforcement due to missing client_id claim | 高危 | Gogithub.com/cloudreve/Cloudreve/v4 | 已审查 | 2026-07-21 05:15 | 2026-07-21 05:15 |
| GHSA-4X4J-2G7C-83W6 CVE-2026-55798 |
当前筛选结果 35,190 条 · 时间按北京时间显示
| 中危 |
PyPIPillow |
| 已审查 |
| 2026-07-21 05:14 |
| 2026-07-21 05:14 |
| GHSA-PHJ9-MV4W-65PM CVE-2026-55380 | Pillow `GdImageFile._open()`: image dimensions accepted without `_decompression_bomb_check()` | 高危 | PyPIpillow | 已审查 | 2026-07-21 05:13 | 2026-07-21 05:13 |
| GHSA-45HQ-CXWH-F6VC CVE-2026-55379 | Pillow `BdfFontFile`: `Image.new()` called without `_decompression_bomb_check()` — bomb protection bypass via font loading | 高危 | PyPIpillow | 已审查 | 2026-07-21 05:13 | 2026-07-21 05:13 |
| GHSA-5X94-69RX-G8H2 CVE-2026-54060 | Pillow: `FontFile.compile()`: `Image.new()` called without `_decompression_bomb_check()` | 高危 | PyPIpillow | 已审查 | 2026-07-21 05:08 | 2026-07-21 05:08 |
| GHSA-8V84-F9PQ-WR9X CVE-2026-54059 | Pillow `PcfFontFile._load_bitmaps()`: `Image.frombytes()` called without `_decompression_bomb_check()` — bomb protection bypass via PCF font loading | 高危 | PyPIpillow | 已审查 | 2026-07-21 05:08 | 2026-07-21 05:08 |
| GHSA-4G3V-8H47-V7G6 CVE-2026-73422 | Astro: Reflected XSS via unescaped View Transition animation properties | 中危 | npmastro | 已审查 | 2026-07-21 05:08 | 2026-08-13 04:33 |
| GHSA-62P4-GMF7-7G93 CVE-2026-54058 | Pillow: Out-of-bounds read via attacker-controlled row stride on Pillow's mmap path (McIdas AREA files) | 高危 | PyPIpillow | 已审查 | 2026-07-21 05:08 | 2026-07-21 05:08 |
| GHSA-GV74-J8M3-FG5F CVE-2026-53515 | @better-auth/sso: SSO provider may allow registration for any org member without a checking their role | 高危 | npm@better-auth/sso | 已审查 | 2026-07-21 05:06 | 2026-07-21 05:06 |
| GHSA-3JXR-9VMJ-R5CP CVE-2026-13149 | brace-expansion: DoS via exponential-time expansion of consecutive non-expanding {} groups | 高危 | npmbrace-expansion | 已审查 | 2026-07-21 04:51 | 2026-07-21 04:51 |
| GHSA-499R-G7PC-VMP9 CVE-2026-59948 | Composer: Arbitrary file write outside vendor via malicious transitive package name | 高危 | Packagistcomposer/composer | 已审查 | 2026-07-21 03:15 | 2026-07-21 03:15 |
| GHSA-33CG-GXV8-3P8G CVE-2026-55514 | vLLM denial of service via prompt embeds on M-RoPE models | 高危 | PyPIvllm | 已审查 | 2026-07-21 03:13 | 2026-07-21 03:13 |
| GHSA-5GJJ-6R7V-PH3X CVE-2026-28231 | pillow-heif: Integer Overflow in Encode Path Buffer Validation Leads to Heap Out-of-Bounds Read | 中危 | PyPIpi-heif+1 | 已审查 | 2026-07-21 03:08 | 2026-07-21 03:08 |
| GHSA-9JJ8-V89V-XJVW CVE-2026-25527 | changedetection.io is vulnerable to unauthenticated static path traversal | 中危 | PyPIchangedetection.io | 已审查 | 2026-07-21 03:06 | 2026-07-21 03:06 |
| GHSA-JHMP-MQWM-3GQ8 CVE-2025-67726 | Tornado: Quadratic DoS via Crafted Multipart Parameters | 高危 | PyPItornado | 已审查 | 2026-07-21 02:57 | 2026-07-21 02:57 |
| GHSA-C98P-7WGM-6P64 CVE-2025-67725 | Tornado: Quadratic DoS via Repeated Header Coalescing | 高危 | PyPItornado | 已审查 | 2026-07-21 02:57 | 2026-07-21 02:57 |
| GHSA-PR2V-JX2C-WG9F CVE-2025-67724 | Tornado vulnerable to Header Injection and XSS via reason argument | 中危 | PyPItornado | 已审查 | 2026-07-21 02:55 | 2026-07-21 02:55 |
| GHSA-42H9-826W-CGV3 CVE-2026-67313 | Axios: Excessive recursion in formDataToJSON can cause denial of service | 中危 | npmaxios | 已审查 | 2026-07-21 01:58 | 2026-09-02 02:40 |
| GHSA-XJ6Q-8X83-JV6G CVE-2026-67314 | Axios: Prototype pollution auth subfields can inject Basic auth | 中危 | npmaxios | 已审查 | 2026-07-21 01:51 | 2026-08-08 01:52 |
| GHSA-PMV8-RQ9R-6J72 CVE-2026-67312 | Axios: Deep formToJSON Key Recursion Can Cause Denial of Service | 中危 | npmaxios | 已审查 | 2026-07-21 01:48 | 2026-09-01 04:03 |
| GHSA-V2W2-W228-C444 CVE-2026-12484 | Keras: TorchModuleWrapper can deserialize unsafe PyTorch pickle data | 高危 | PyPIkeras | 已审查 | 2026-07-20 05:30 | 2026-08-08 04:33 |
| GHSA-6G9R-XQRF-34XH | Duplicate Advisory: SurrealDB no JavaScript script function default timeout could facilitate DoS 已撤回 | 低危 | crates.iosurrealdb | 已审查 | 2026-07-18 23:31 | 2026-09-04 04:09 |
| GHSA-9QJC-Q7HW-VW5R | Duplicate Advisory: Uncaught Exception in Macro Expecting Native Function to Exist 已撤回 | 高危 | crates.iosurrealdb | 已审查 | 2026-07-18 23:31 | 2026-09-04 04:08 |
| GHSA-8QQM-FP2Q-V734 | Skipper: Incomplete fix for CVE-2026-50197: an oversized body can bypass OPA deny-on-presence Rego policies | 高危 | Gogithub.com/zalando/skipper | 已审查 | 2026-07-18 05:49 | 2026-07-18 05:49 |
| GHSA-5587-2X54-JJ6H CVE-2026-54246 | Skipper's routesrv-no-auth component: All routesrv API Endpoints Lack Authentication | 中危 | Gogithub.com/zalando/skipper | 已审查 | 2026-07-18 05:46 | 2026-07-18 05:46 |