- 2026-03-18
Homeassistant-aiのHome Assistant MCP Serverにおけるサーバサイドのリクエストフォージェリの脆弱性
ha-mcpはHome AssistantのMCPサーバーです。7.0.0より前のバージョンでは、ha-mcpのOAuth同意フォーム(ベータ機能)がユーザー提供のha_urlを受け入れ、URL検証を行わずに{ha_url}/api/con……
ha-mcpはHome AssistantのMCPサーバーです。7.0.0より前のバージョンでは、ha-mcpのOAuth同意フォーム(ベータ機能)がユーザー提供のha_urlを受け入れ、URL検証を行わずに{ha_url}/api/con……
StudioCMSは、サーバーサイドレンダリングされたAstroネイティブのヘッドレスコンテンツ管理システムです。0.4.3以前のバージョンでは、REST APIのcreateUserエンドポイントが文字列ベースのランクチェックを使用してお……
StudioCMSはサーバーサイドレンダリングされるAstroネイティブのヘッドレスコンテンツ管理システムです。バージョン0.4.3以前では、updateUserNotificationsエンドポイントがリクエストペイロードからユーザーID……
StudioCMSはサーバーサイドレンダリングされるAstroネイティブのヘッドレスコンテンツ管理システムです。バージョン0.4.3以前では、POST /studiocms_api/dashboard/create-reset-link エ……
StudioCMSはサーバーサイドレンダリングされたAstroネイティブのヘッドレスコンテンツ管理システムです。0.3.1以前のバージョンでは、S3ストレージマネージャーのisAuthorized()関数が非同期(Promiseboolea……
PingPongは、大規模言語モデル(LLM)を教育や学習に活用するためのプラットフォームです。7.27.2以前のバージョンでは、認証済みユーザーが意図された認可範囲外のファイルを取得または削除できる可能性がありました。この問題により、ユー……
PlunkはAWS SES上に構築されたオープンソースのメールプラットフォームです。バージョン0.7.0以前には、SNSウェブフックハンドラーにサーバーサイドリクエストフォージェリ(SSRF)の脆弱性が存在していました。認証されていない攻撃……
PlunkはAWS SES上に構築されたオープンソースのメールプラットフォームです。バージョン0.7.1以前のPlunkの画像アップロードエンドポイントはSVGファイルを受け入れていましたが、ブラウザがSVGを埋め込みJavaScriptを……
xygeni-actionはXygeni ScannerのためのGitHub Actionです。2026年3月3日、侵害された資格情報にアクセスした攻撃者が、不正に難読化されたシェルコードをaction.ymlに注入する一連のプルリクエスト……
Quillは任意のプラットフォームから簡単にMacバイナリの署名とノータリゼーションを提供します。バージョンv0.7.1以前のQuillには、Mach-Oバイナリを解析する際に境界のないメモリ割り当ての脆弱性があります。悪用するには攻撃者が……