- 2026-04-08
Alexis H. Munsayac (lxsmnsyc)のserovalにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性
serovalは、JSON.stringifyの機能を超える複雑な構造を含むJS値の文字列化を支援するツールです。バージョン1.4.0およびそれ以前では、エンコードされた配列の長さを非常に大きな値に置き換えて上書きすると、逆シリアル化にかか……
serovalは、JSON.stringifyの機能を超える複雑な構造を含むJS値の文字列化を支援するツールです。バージョン1.4.0およびそれ以前では、エンコードされた配列の長さを非常に大きな値に置き換えて上書きすると、逆シリアル化にかか……
AIOHTTPは、asyncioおよびPython向けの非同期HTTPクライアント/サーバーフレームワークです。バージョン3.13.4より前のバージョンには、ヘッダーやトレーラーの処理に不十分な制限があり、メモリ使用量が無制限に増加する可能……
Windows上の影響を受けるバージョンのZscaler Client Connectorは、誤った起動構成により、稀な状況下で限られた量のトラフィックを検査しない可能性があります。
Microsoft Azure Kubernetes Serviceの不適切な認可により、未許可の攻撃者がネットワーク経由で権限を昇格させることが可能です。
影響を受けるバージョンのOctopus Serverにおいて、権限の低いユーザーがAPIリクエストを操作し、不適切な権限検証が行われているAPIエンドポイントを通じて署名キーの有効期限および取り消し時間枠を変更することが可能でした。この脆弱……
TP-LinkのTL-WR802N v4、TL-WR841N v14、およびTL-WR840N v6において、OSコマンドで使用される特殊な要素が不適切に無効化されるため、コマンドインジェクションの脆弱性が発見されました。ルーターの設定イン……
Azure MCP サーバーの重要な機能に認証が欠如しているため、認証されていない攻撃者がネットワークを通じて情報を漏洩させる可能性があります。
DedeCMS 5.7.118において、モジュールのアップロード時に細工されたsetupタグの値を介して攻撃者がコードを実行できる問題が発見されました。
GoBGP gobgpd バージョン4.2.0における問題により、リモートの攻撃者がNEXT_HOPパス属性を介してサービス拒否を引き起こす可能性があります。
Roo Codeのコマンド自動承認モジュールには重大なOSコマンドインジェクションの脆弱性があり、そのホワイトリストによるセキュリティ機構を完全に無効化します。システムはコマンド構造を解析するために脆弱な正規表現に依存しており、危険な操作を……