检索 GitHub Advisory Database 中的已审查与未审查安全公告。
| 公告编号 | 摘要 | 级别 | 生态 / 软件包 | 审查状态 | 发布时间 | 修改时间 |
|---|---|---|---|---|---|---|
| GHSA-R95Q-FP26-H3HC CVE-2026-55177 | CloudTAK: Authenticated full-read SSRF in the /api/esri* routes — user-controlled URL fetched with no IP-classification guard | 高危 | npm@tak-ps/cloudtak | 已审查 | 2026-07-18 05:35 | 2026-07-18 05:35 |
| GHSA-56R5-2P2F-7CXP CVE-2026-54559 |
当前筛选结果 35,190 条 · 时间按北京时间显示
| 中危 |
PyPIpocketsphinx |
| 已审查 |
| 2026-07-18 05:19 |
| 2026-07-18 05:19 |
| GHSA-PGWW-W46G-26QG CVE-2026-54570 | AngleSharp HTML5 Spec Compliance: mXSS via annotation-xml HTML Integration Point Bypass | 中危 | NuGetAngleSharp | 已审查 | 2026-07-18 05:17 | 2026-07-18 05:17 |
| GHSA-MFR4-MQ8W-VMG6 | PRoot-Distro has Path Traversal in proot-distro copy — Arbitrary Read, Write, and Persistent Code Execution Outside Container Rootfs | 中危 | PyPIproot-distro | 已审查 | 2026-07-18 04:25 | 2026-07-18 04:25 |
| GHSA-G77H-45RF-HCX4 CVE-2026-53496 | ExifReader HEIC/AVIF ISO-BMFF parser throws uncaught RangeError on truncated boxes | 中危 | npmexifreader | 已审查 | 2026-07-18 04:19 | 2026-07-18 04:19 |
| GHSA-937X-GPQR-72GG CVE-2026-54567 | Flask-Reuploaded: Extension-denylist bypass via case-folding asymmetry in name-override path (incomplete-fix variant of CVE-2026-27641) | 高危 | PyPIFlask-Reuploaded | 已审查 | 2026-07-18 04:11 | 2026-07-18 04:11 |
| GHSA-C4GH-RV8H-Q9VW CVE-2026-53597 | Prompty: Arbitrary code execution via JavaScript frontmatter in TypeScript loader | 高危 | npm@prompty/core | 已审查 | 2026-07-18 03:53 | 2026-07-18 03:53 |
| GHSA-WXHM-2MQ7-7697 CVE-2026-53598 | Prompty: Arbitrary file read via file reference expansion | 高危 | crates.io@prompty/core+2 | 已审查 | 2026-07-18 03:46 | 2026-07-18 03:46 |
| GHSA-F7WF-V2VW-MPCX CVE-2026-54561 | mcp-memory-keeper: Arbitrary local file read in context_import via unvalidated filePath | 中危 | npmmcp-memory-keeper | 已审查 | 2026-07-18 03:23 | 2026-07-18 03:23 |
| GHSA-CVPC-HCCG-WMW4 | Formie: Missing authorization in administrative settings allows low-privileged CP users to modify plugin configuration | 中危 | Packagistverbb/formie | 已审查 | 2026-07-18 03:05 | 2026-07-18 03:05 |
| GHSA-8QW8-RQ86-9PC2 CVE-2026-27771 | Gitea has insufficient permission checks for Composer package source links | 高危 | Gocode.gitea.io/gitea | 已审查 | 2026-07-18 03:04 | 2026-07-18 03:04 |
| GHSA-VQRW-QPHH-P34V CVE-2026-54546 | TAK-PS-Stats Web UI: Authenticated full-read SSRF in CloudTAK basemap import (PUT /api/basemap) — no IP-classification guard | 中危 | npm@tak-ps/cloudtak | 已审查 | 2026-07-18 03:02 | 2026-07-18 03:02 |
| GHSA-RJWR-M7QX-3FJR | oapi-codegen: OpenAPI Server Description Escapes Generated Go Comment and Injects Executable Code | 低危 | Gogithub.com/oapi-codegen/oapi-codegen/v2 | 已审查 | 2026-07-18 02:50 | 2026-07-18 02:50 |
| GHSA-2V2F-MVFG-PH56 CVE-2026-54547 | meta-ads-mcp: X-Pipeboard-Token Header Auth Bypass Reuses Operator Meta Token | 高危 | PyPImeta-ads-mcp | 已审查 | 2026-07-18 02:48 | 2026-07-18 02:48 |
| GHSA-45GF-FJXP-CJPQ CVE-2026-54549 | meta-ads-mcp: Server-Side Request Forgery (SSRF) in `upload_ad_image` via Unrestricted `image_url` Fetch | 高危 | PyPImeta-ads-mcp | 已审查 | 2026-07-18 02:47 | 2026-07-18 02:47 |
| GHSA-Q38V-WP89-2W55 CVE-2026-54552 | sh _uid does not drop supplementary groups (incomplete privilege drop) | 高危 | PyPIsh | 已审查 | 2026-07-18 02:41 | 2026-07-18 02:41 |
| GHSA-MHWW-P97M-3368 CVE-2026-11400 | AWS-JDBC Wrapper: Privilege Escalation in Aurora PostgreSQL instance | 高危 | Mavensoftware.amazon.jdbc:aws-advanced-jdbc-wrapper | 已审查 | 2026-07-18 02:40 | 2026-07-18 02:40 |
| GHSA-8RQH-VXPR-X77P | plone.restapi: Stored XSS by spoofing mime type | 中危 | PyPIplone.restapi | 已审查 | 2026-07-18 02:36 | 2026-07-18 02:36 |
| GHSA-4R4F-GG25-RMG5 CVE-2026-54503 | plone.app.textfield: Stored XSS by spoofing mime type | 中危 | PyPIplone.app.textfield | 已审查 | 2026-07-18 02:35 | 2026-07-18 02:35 |
| GHSA-2F98-6626-H2P2 | Duplicate Advisory: SurrealDB: Indexed ORDER BY leaks the value ordering of a SELECT-restricted field 已撤回 | 中危 | crates.iosurrealdb | 已审查 | 2026-07-18 02:31 | 2026-09-04 04:07 |
| GHSA-CWXQ-RC9X-2JVV CVE-2026-54247 | Skipper: Unbounded Request Body Read in Admission Webhook Causes Memory Exhaustion DoS | 中危 | Gogithub.com/zalando/skipper | 已审查 | 2026-07-18 02:14 | 2026-07-18 02:14 |
| GHSA-V82G-2437-67M2 CVE-2026-55646 | vLLM: Speech-to-text upload size limit is enforced after full UploadFile read | 中危 | PyPIvllm | 已审查 | 2026-07-18 01:16 | 2026-07-18 01:16 |
| GHSA-RWXX-MRJM-WC2M CVE-2026-55574 | vLLM: ReDoS via structured_outputs.regex compiled without timeout in xgrammar and outlines backends | 高危 | PyPIvllm | 已审查 | 2026-07-18 01:10 | 2026-07-18 01:10 |
| GHSA-8WR5-JM2H-8R4F CVE-2026-54234 | vLLM has Remote DoS via Invalid Recovered Token Reinjection | 高危 | PyPIvllm | 已审查 | 2026-07-18 01:08 | 2026-07-18 01:08 |
| GHSA-6C4R-FMH3-7RH8 CVE-2026-34760 | vLLM: Processing differential in multi-channel audio downmixing enables hidden-input/moderation bypass for audio models | 中危 | PyPIvllm | 已审查 | 2026-07-18 00:52 | 2026-07-18 00:52 |