IA Squad
BuscarEN

Arquivo 2026

dotnet · Polly · 8.7.0Bom saber

Polly 8.7.0 lançado

Lançamento da versão 8.7.0 da Polly, biblioteca .NET para resiliência e tratamento de falhas transitórias.

11 Jun 2026 · pode ignorar
dotnet · .NET BlogBom saber

.NET Blog: Anúncio do .NET Day of Agentic Modernization Livestream

Anunciado o evento .NET Day of Agentic Modernization Livestream.

11 Jun 2026 · pode ignorar
js · vue · 3.5.36Bom saber

Vue 3.5.36: Nova versão do framework progressivo JavaScript

Vue 3.5.36 é uma nova versão do framework progressivo JavaScript para construção de interfaces web modernas.

11 Jun 2026 · pode ignorar
js · vue · 3.5.37Bom saber

vue 3.5.37: Lançamento de versão patch

Lançamento do Vue 3.5.37, uma versão patch do framework JavaScript progressivo para construção de UI web moderna.

11 Jun 2026 · pode ignorar
js · vue · 3.5.38Bom saber

vue 3.5.38 lançado

Lançamento da versão 3.5.38 do Vue, framework JavaScript progressivo para construção de interfaces web modernas.

11 Jun 2026 · pode ignorar
python · vllmAtenção

vLLM: Revisão de artefatos não é aplicada consistentemente

O pinning de revisão no vLLM não se aplica consistentemente a todos os artefatos carregados para um modelo.

11 Jun 2026 · agende este mês
python · pdmAtenção

PDM: escrita de arquivos de configuração sem proteção contra symlinks

PDM escreve arquivos de estado/configuração locais do projeto (pdm.

11 Jun 2026 · agende este mês
js · @hulumi/policiesCrítico

@hulumi/policies: correção de detecção de múltiplos provedores federados em políticas de confiança IAM

Políticas de confiança IAM da AWS com múltiplos provedores de identidade federados (ex.

11 Jun 2026 · mexe agora
js · @hulumi/policiesCrítico

@hulumi/policies <1.4.0: vulnerabilidade de bypass em verificação de URN

Uma vulnerabilidade de segurança em @hulumi/policies <1.

11 Jun 2026 · mexe agora
js · @hulumi/policiesCrítico

@hulumi/policies: correção na validação da política HULUMI-H5

A política HULUMI-H5 em @hulumi/policies <1.

11 Jun 2026 · mexe agora
js · @hulumi/baselineCrítico

@hulumi/baseline: Vulnerabilidades de imutabilidade no S3 de auditoria corrigidas

O bucket S3 criado pelo AccountFoundation para logs de auditoria do CloudTrail e AWS Config tinha três vulnerabilidades: (1) Objec

11 Jun 2026 · mexe agora
js · @hulumi/driftCrítico

@hulumi/drift: bugs no classificador mascaram ataques e dispararam falsos positivos

Dois bugs no classificador do @hulumi/drift: (1) falhas de adaptador eram cacheadas como 'tudo limpo' (None/none) por 6 horas, mas

11 Jun 2026 · mexe agora
python · litestarCrítico

Litestar: CSRF cookie não escapado permite XSS em templates com CSRF

Instâncias do Litestar que usam templates com proteção CSRF são vulneráveis a injeção de HTML levando a XSS, pois o conteúdo do co

11 Jun 2026 · mexe agora
js · baileysCrítico

Baileys: Vulnerabilidade de segurança em placeholderResendMessage permite falsificação de mensagens

Uma vulnerabilidade de segurança no baileys permite que payloads maliciosos via placeholderResendMessage falsifiquem mensagens, co

11 Jun 2026 · mexe agora
python · pdmCrítico

pdm: Path traversal em InstallDestination.write_to_fs() permite escrita arbitrária de arquivos

InstallDestination.write_to_fs() em src/pdm/installers/installers.py substitui o método da classe base para adicionar suporte a sy

11 Jun 2026 · mexe agora
dotnet · .NET BlogBom saber

.NET 11 Preview 5 lançado com novos recursos

.NET 11 Preview 5 foi lançado com novos recursos no runtime, SDK, bibliotecas, ASP.NET Core, .NET MAUI, C#, Entity Framework Core

10 Jun 2026 · pode ignorar
dotnet · dotnet/runtime · v8.0.28Bom saber

dotnet/runtime v8.0.28: correções e atualizações de dependências

A versão v8.0.28 do dotnet/runtime inclui múltiplas correções e atualizações de dependências: servidor WebSocket agora nega recebi

10 Jun 2026 · pode ignorar
dotnet · dotnet/efcore · v9.0.17Bom saber

dotnet/efcore v9.0.17: atualizações de dependências e branding

Release v9.0.17 do dotnet/efcore, incluindo atualizações de dependências, atualizações de branding e commits internos mesclados do

10 Jun 2026 · pode ignorar
dotnet · dotnet/runtime · v9.0.17Bom saber

dotnet/runtime v9.0.17: correções e atualizações de dependências

A versão 9.0.17 do dotnet/runtime inclui múltiplas correções e atualizações de dependências: servidor WebSocket agora nega recebim

10 Jun 2026 · pode ignorar
dotnet · dotnet/efcore · v10.0.9Bom saber

dotnet/efcore v10.0.9: correções de bugs em filtros de consulta e discriminadores de propriedade complexa anulável

Patch release v10.0.9 do EF Core com duas correções de bugs: nomes de parâmetros de filtro de consulta com parâmetros de construto

10 Jun 2026 · pode ignorar
dotnet · dotnet/runtime · v10.0.9Bom saber

dotnet/runtime v10.0.9: correções de bugs e otimizações

A versão v10.0.9 do dotnet/runtime inclui múltiplas correções de bugs e otimizações: correções para docker compose, vinculação do

10 Jun 2026 · pode ignorar
php · symfony/runtimeAtenção

symfony/runtime: correção incompleta do CVE-2024-50340 permite manipulação de argv via query string

A correção original do CVE-2024-50340 no symfony/runtime era incompleta.

10 Jun 2026 · agende este mês
php · pheditor/pheditorCrítico

pheditor: Vulnerabilidade de Injeção de Comando no Terminal

Uma vulnerabilidade de Injeção de Comando no SO foi descoberta no manipulador de terminal do pheditor.

10 Jun 2026 · mexe agora
dotnet · .NET BlogBom saber

.NET MAUI Android agora com suporte a Material 3

Suporte a Material 3 (Material You) adicionado para apps .

09 Jun 2026 · pode ignorar
dotnet · .NET BlogBom saber

.NET Blog: Dicas para usar GitHub Copilot como desenvolvedor .NET

Publicado um post no blog com dicas para desenvolvedores .

09 Jun 2026 · pode ignorar
php · laravel/framework · v13.12.0Bom saber

laravel/framework v13.12.0 lançado

Versão 13.12.0 do pacote laravel/framework publicada no Packagist.

09 Jun 2026 · pode ignorar
php · laravel/framework · v12.61.0Bom saber

laravel/framework v12.61.0 lançado

Lançamento da versão 12.61.0 do pacote laravel/framework no Packagist.

09 Jun 2026 · pode ignorar
js · vue · 3.5.35Bom saber

Vue 3.5.35: Lançamento de versão patch

Lançamento do Vue 3.5.35, versão patch do framework JavaScript progressivo.

09 Jun 2026 · pode ignorar
php · guzzlehttp/guzzle · 7.10.5Bom saber

guzzlehttp/guzzle 7.10.5 lançado

Lançamento da versão 7.10.5 para guzzlehttp/guzzle.

09 Jun 2026 · pode ignorar
php · symfony/http-foundation · v8.1.0Bom saber

symfony/http-foundation v8.1.0 lançado

Versão v8.1.0 de symfony/http-foundation foi lançada, fornecendo uma camada orientada a objetos para a especificação HTTP.

09 Jun 2026 · pode ignorar
php · symfony/console · v8.1.0Bom saber

symfony/console v8.1.0: nova versão disponível

Nova versão do symfony/console v8.

09 Jun 2026 · pode ignorar
js · eslint · 10.4.1Bom saber

eslint 10.4.1: release de patch

Lançamento do ESLint versão 10.4.1, um verificador de padrões baseado em AST para JavaScript.

09 Jun 2026 · pode ignorar
js · vite · 8.0.15Bom saber

Vite 8.0.15 lançado

Versão 8.0.15 do Vite, ferramenta de build para desenvolvimento web baseada em ESM nativo, foi lançada.

09 Jun 2026 · pode ignorar
js · vite · 8.0.16Bom saber

vite 8.0.16: nova versão disponível

Versão 8.0.16 do Vite, ferramenta de build para web baseada em ESM nativo, foi lançada.

09 Jun 2026 · pode ignorar
js · vite · 6.4.3Bom saber

Vite 6.4.3 lançado

Vite 6.4.3 é uma versão da ferramenta de build web baseada em Native-ESM.

09 Jun 2026 · pode ignorar
php · guzzlehttp/guzzle · 7.10.6Bom saber

guzzlehttp/guzzle 7.10.6 lançado

Versão 7.10.6 do guzzlehttp/guzzle foi lançada.

09 Jun 2026 · pode ignorar
js · Node.js BlogBom saber

Node.js Blog: Node.js v26.3.0 lançado

Node.js v26.3.0 foi lançado com atualizações incluindo mudanças notáveis, commits e lista de contribuidores.

09 Jun 2026 · pode ignorar
js · react · 19.0.7Bom saber

React 19.0.7: patch release

React 19.0.7 é uma versão de patch da biblioteca React para construção de interfaces de usuário.

09 Jun 2026 · pode ignorar
js · react · 19.1.8Bom saber

react 19.1.8: patch release

React 19.1.8 é uma versão de patch da biblioteca React para construção de interfaces de usuário.

09 Jun 2026 · pode ignorar
php · guzzlehttp/guzzle · 7.11.0Bom saber

guzzlehttp/guzzle 7.11.0: nova versão disponível

Lançamento da versão 7.11.0 do guzzlehttp/guzzle.

09 Jun 2026 · pode ignorar
python · django · 6.0.6Bom saber

django 6.0.6: nova versão disponível

Django 6.0.6 é um novo lançamento do framework web Python de alto nível.

09 Jun 2026 · pode ignorar
dotnet · dotnet/aspire · v13.4.1Bom saber

dotnet/aspire v13.4.1: correções de bugs no ciclo de vida, Redis, endpoints e template

Patch v13.4.1 corrige quatro bugs: callbacks de ciclo de vida de recurso com início explícito disparados muito cedo; deadlock no c

09 Jun 2026 · pode ignorar
dotnet · dotnet/aspire · v13.4.2Bom saber

dotnet/aspire v13.4.2: correção de deadlock no Redis com TLS e contêiner persistente

Patch 13.4.2 corrige um deadlock em contêineres Redis persistentes com TLS, causado pelo uso de portas de host públicas em vez de

09 Jun 2026 · pode ignorar
php · laravel/framework · v12.61.1Bom saber

laravel/framework v12.61.1 lançado

Versão 12.61.1 do pacote laravel/framework publicada no Packagist.

09 Jun 2026 · pode ignorar
php · laravel/framework · v13.14.0Bom saber

laravel/framework v13.14.0 lançado

Lançamento da versão 13.14.0 do pacote laravel/framework no Packagist.

09 Jun 2026 · pode ignorar
php · phpunit/phpunit · 13.2.0Bom saber

phpunit/phpunit 13.2.0 lançado

Lançamento da versão 13.2.0 do PHPUnit, framework de teste unitário para PHP.

09 Jun 2026 · pode ignorar
dotnet · .NET BlogBom saber

.NET Blog: Microsoft Build 2026 – Resumo das Sessões .NET

Microsoft Build 2026 incluiu sessões sobre .

09 Jun 2026 · pode ignorar
dotnet · dotnet/aspire · v13.4.3Bom saber

dotnet/aspire v13.4.3: Correção de regressão na alocação de endpoints de contêiner persistente

Patch release corrigindo regressão na alocação de endpoints de contêiner persistente: contêineres persistentes agora usam comporta

09 Jun 2026 · pode ignorar
php · Laravel NewsBom saber

Laravel 13.14: JsonSchema::fromArray() e correções em filas, jobs, HTTP e mail

Adicionado JsonSchema::fromArray() para converter arrays de JSON Schema de volta em objetos Type.

09 Jun 2026 · pode ignorar
dotnet · Nerdbank.MessagePackAtenção

Nerdbank.MessagePack: Alocação excessiva de memória na desserialização de coleções

Os desserializadores do Nerdbank.

09 Jun 2026 · agende este mês
dotnet · Nerdbank.MessagePackAtenção

Nerdbank.MessagePack: Vulnerabilidade de Negação de Serviço no WithExpandoObjectConverter

Um advisory de segurança foi publicado para Nerdbank.

09 Jun 2026 · agende este mês
python · doclingAtenção

docling: correções de segurança no backend METS-GBS

Corrigidas vulnerabilidades de XXE, bomba de descompressão e extração ilimitada de arquivos no backend METS-GBS.

09 Jun 2026 · agende este mês
python · doclingAtenção

docling: correção de segurança em validação de caminhos no backend LaTeX

O backend LaTeX não validava caminhos em comandos \includegraphics, \input e \include, permitindo path traversal.

09 Jun 2026 · agende este mês
python · aiohttpAtenção

aiohttp: cookies enviados após redirecionamento entre origens

Cookies definidos com o parâmetro `cookies` em requisições são enviados após seguir um redirecionamento entre origens, potencialme

09 Jun 2026 · agende este mês
python · starletteAtenção

Starlette: validação do cabeçalho Host conforme RFC 9112/3986

O cabeçalho HTTP Host agora é validado contra a gramática das RFCs 9112 §3.

09 Jun 2026 · agende este mês
python · webobAtenção

WebOb 1.8.10 corrige bypass de segurança na normalização do cabeçalho Location

WebOb 1.8.10 corrige um bypass de segurança na normalização do cabeçalho Location, onde caracteres ASCII como tabulação, retorno d

09 Jun 2026 · agende este mês
python · strawberry-graphqlAtenção

strawberry-graphql: QueryDepthLimiter vulnerável a DoS por recursão infinita em fragmentos circulares

A extensão QueryDepthLimiter não possui detecção de ciclos em fragmentos.

09 Jun 2026 · agende este mês
python · strawberry-graphqlAtenção

strawberry-graphql: MaxAliasesLimiter não contabiliza FragmentSpreadNode

A extensão MaxAliasesLimiter no Strawberry GraphQL não considera o efeito multiplicativo de FragmentSpreadNode, permitindo que ata

09 Jun 2026 · agende este mês
python · kasAtenção

kas: vulnerabilidade de segurança permite substituição de repositório

Uma vulnerabilidade de segurança no kas permite que um invasor substitua um repositório por um malicioso sob condições específicas

09 Jun 2026 · agende este mês
php · shopware/platformCrítico

shopware/platform: Escalação de privilégio via Sync API com privilégio integration:create

Um usuário não administrador da API com privilégio ACL integration:create pode escalar para administrador completo criando uma int

09 Jun 2026 · mexe agora
php · shopware/platformCrítico

shopware/platform: user_recovery hash exposto via API de busca

O campo `hash` da entidade `user_recovery` é exposto pelo endpoint de busca da Admin API (`POST /api/search/user-recovery`), permi

09 Jun 2026 · mexe agora
php · shopware/platformCrítico

shopware/platform: Escalação de privilégio via UserController::upsertUser()

UserController::upsertUser() grava dados de usuário em SYSTEM_SCOPE e não filtra o campo admin, permitindo que usuários da API com

09 Jun 2026 · mexe agora
php · shopware/platformAtenção

shopware/platform: Vulnerabilidade de timing attack no repositório OAuth permite enumeração de administradores

Uma vulnerabilidade de timing attack foi descoberta no repositório de usuários OAuth que permite enumeração de nomes de usuário ad

09 Jun 2026 · agende este mês
php · shopware/platformAtenção

shopware/platform: Admin API order state transition endpoints sem verificação ACL

Endpoints de transição de estado de pedido na Admin API estão sem verificação de privilégios ACL, permitindo que usuários com priv

09 Jun 2026 · agende este mês
php · shopware/platformAtenção

shopware/platform: Falta de autorização no endpoint /store-api/handle-payment

O endpoint /store-api/handle-payment não possui autorização a nível de objeto, permitindo que um usuário com privilégios baixos ac

09 Jun 2026 · agende este mês
php · shopware/coreAtenção

shopware/core: SVG não sanitizado permite XSS no gerenciador de mídia

Arquivos SVG são permitidos na lista de upload do gerenciador de mídia, mas não são sanitizados, possibilitando XSS armazenado via

09 Jun 2026 · agende este mês
php · shopware/coreAtenção

shopware/core: endpoint /api/_action/media/external-link permite SSRF sem validação de IP

O endpoint `/api/_action/media/external-link` no core do Shopware permite que usuários admin autenticados façam requisições HTTP H

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Shared-view relation endpoints now enforce column visibility

Public shared-view relation endpoints (`publicMmList`, `publicHmList`, `relDataList`) now verify that the requested column's `show

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Vulnerabilidade XSS refletido na página de redefinição de senha

A página de redefinição de senha do NocoDB tinha uma vulnerabilidade XSS refletido onde o token da URL era embutido diretamente em

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Plugin hashRedirect rejeita URLs relativas a protocolo para evitar redirecionamento aberto

O plugin hashRedirect no lado do cliente agora rejeita URLs relativas a protocolo (iniciadas com //) para prevenir ataques de redi

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Correção de vulnerabilidade de timing side-channel na verificação de senha de visualização compartilhada

A verificação de senha de visualização compartilhada em View.

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Correção de vazamento de tempo na autenticação

O branch unknown-user em auth.service.ts agora executa bcrypt.compare contra um hash fixo para igualar os tempos de resposta de lo

09 Jun 2026 · agende este mês
js · nocodbAtenção

nocodb: Escopo de permissão do endpoint testConnection corrigido

O endpoint `testConnection` agora verifica permissões no workspace da integração, rejeitando requisições com workspace diferente.

09 Jun 2026 · agende este mês
js · nocodbAtenção

nocodb: Adicionada validação de host em validateDbConnectionHost para prevenir SSRF

Adicionado helper `validateDbConnectionHost` que resolve hostnames, analisa endereços com ipaddr.

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Injeção SQL no endpoint bulk groupBy via título de coluna

Um usuário autenticado com permissão para criar colunas pode injetar SQL no endpoint bulk groupBy definindo o título de uma coluna

09 Jun 2026 · agende este mês
js · nocodbAtenção

nocodb: Correção de condição de corrida no fluxo OAuth com PKCE

Corrigida uma condição de corrida na troca de tokens OAuth onde duas requisições concorrentes usando o mesmo código de autorização

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: MCP readAttachment agora verifica propriedade do arquivo

A ferramenta MCP readAttachment agora verifica a propriedade do arquivo consultando o caminho em nc_file_references e checando se

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: OAuth tokens revogados após alteração de senha

A função revokeAllOAuthTokensByUser agora revoga tokens de acesso e refresh OAuth quando um usuário altera, redefine ou recupera s

09 Jun 2026 · agende este mês
python · vantage6Atenção

vantage6: Algoritmos maliciosos podem acessar arquivos de outros algoritmos

Um aviso de segurança foi publicado para o vantage6 indicando que algoritmos maliciosos podem potencialmente acessar arquivos de e

09 Jun 2026 · agende este mês
php · shopper/frameworkAtenção

shopper/framework: Permissões ausentes em ações inline de tabelas administrativas

Tabelas administrativas de PaymentMethods, Currencies e Carriers expunham toggles e ações por registro sem verificação de permissã

09 Jun 2026 · agende este mês
python · bugsinkAtenção

Bugsink: autorização de eventos agora exige vínculo com issue e projeto

Páginas de evento de issue no Bugsink não aceitam mais um identificador de evento direto da URL sem que ele pertença à issue na UR

09 Jun 2026 · agende este mês
python · bugsinkAtenção

bugsink: Correção de autorização em ações em lote na lista de issues

Corrigido um problema de autorização entre projetos onde ações em lote na lista de issues podiam modificar issues de outros projet

09 Jun 2026 · agende este mês
python · bugsinkAtenção

Bugsink: vazamento de metadados entre projetos via debug IDs (CVE-2024-XXXX)

Antes do 2.2.0, a resolução de sourcemaps e arquivos de debug por debug ID não era escopada ao projeto proprietário do metadado. U

09 Jun 2026 · agende este mês
python · bugsinkAtenção

Bugsink: Vulnerabilidade de negação de serviço por excesso de tags em eventos (atualize para 2.2.2)

Versões do Bugsink anteriores a 2.

09 Jun 2026 · agende este mês
php · twig/twigAtenção

twig/twig: HtmlDumper agora escapa nomes de template e perfil contra XSS

Twig\Profiler\Dumper\HtmlDumper agora escapa nomes de template e perfil com htmlspecialchars() antes de exibi-los em HTML.

09 Jun 2026 · agende este mês
python · geonodeAtenção

GeoNode 4.4.5 e 5.0.2: Vulnerabilidade de SSRF no registro de serviço

GeoNode versões 4.4.5 e 5.0.2 (e anteriores dentro de seus respectivos lançamentos) contêm uma vulnerabilidade de server-side requ

09 Jun 2026 · agende este mês
js · actualAtenção

Actual macOS 25.x: ELECTRON_RUN_AS_NODE fuse permite execução arbitrária de código

A vulnerabilidade foi identificada no aplicativo Actual macOS versão 25.

09 Jun 2026 · agende este mês
php · poweradmin/poweradminAtenção

Poweradmin v4.4.0 Vulnerável a Injeção de CSV e Exposição de Caminhos

A funcionalidade de exportação de logs do Poweradmin v4.

09 Jun 2026 · agende este mês
python · dulwichAtenção

dulwich: Sanitização de assunto de commit em format_patch para evitar path traversal

dulwich.porcelain.format_patch e a CLI format-patch agora sanitizam assuntos de commit para evitar path traversal e injeção de nom

09 Jun 2026 · agende este mês
js · fuxa-serverAtenção

fuxa-server: Vulnerabilidade de injeção SQL no conector TDengine

A função escapeTdString do conector de armazenamento DAQ TDengine duplica aspas simples, mas não escapa barras invertidas, permiti

09 Jun 2026 · agende este mês
js · fuxa-serverAtenção

fuxa-server: Correção de permissão na API Scheduler (versão 1.3.2)

A API Scheduler não impunha permissões de administrador, permitindo que usuários não administradores criassem ou modificassem açõe

09 Jun 2026 · agende este mês
python · dulwichAtenção

Dulwich: vulnerabilidade de exaustão de memória em add_thin_pack / apply_delta

Uma vulnerabilidade de exaustão de memória (CWE-400/CWE-789) em add_thin_pack / apply_delta permite que um cliente com acesso de p

09 Jun 2026 · agende este mês
rust · Rust BlogCrítico

Rust 1.96.0: Novos tipos Range*, assert_matches!, mudanças em WebAssembly e correções de segurança

Rust 1.96.0 foi lançado com novos tipos Range*, macros assert_matches!, alterações nos alvos WebAssembly (não passa mais --allow-u

09 Jun 2026 · mexe agora
php · froxlor/froxlorCrítico

froxlor: Injeção de registros DNS via DomainZones.add

O endpoint DomainZones.add não sanitiza caracteres de nova linha no conteúdo de registros TXT, permitindo injeção de diretivas BIN

09 Jun 2026 · mexe agora
python · doclingCrítico

docling: Vulnerabilidade XXE em parsers XML de patentes USPTO corrigida na v2.74.0

Parsers XML de patentes USPTO (ICE v4.

09 Jun 2026 · mexe agora
python · doclingCrítico

docling: correções de segurança no backend HTML

Correções de segurança no backend HTML do docling: corrigidas múltiplas vulnerabilidades, incluindo acesso a arquivos locais via U

09 Jun 2026 · mexe agora
python · docling-coreCrítico

docling-core: vulnerabilidade de acesso a arquivos locais e consumo excessivo de memória

Nas versões >=2.5.0, <2.74.1, o docling-core permitia referências a imagens locais (file://) e conteúdo inline data: sem limite de

09 Jun 2026 · mexe agora
python · jupyter_enterprise_gatewayCrítico

Jupyter Enterprise Gateway: bypass da proteção de UID/GID via espaços em branco

Uma vulnerabilidade de segurança foi publicada para o Jupyter Enterprise Gateway.

09 Jun 2026 · mexe agora
python · jupyter_enterprise_gatewayCrítico

Jupyter Enterprise Gateway: SSTI via KERNEL_XXX env vars em Kubernetes

Variáveis de ambiente (KERNEL_XXX) usadas na renderização de manifestos Kubernetes são vulneráveis a Server Side Template Injectio

09 Jun 2026 · mexe agora
python · jupyter_enterprise_gatewayCrítico

Jupyter Enterprise Gateway Vulnerável a Injeção YAML via Variáveis de Ambiente

Jupyter Enterprise Gateway é vulnerável a injeção YAML via variáveis de ambiente não confiáveis (ex.

09 Jun 2026 · mexe agora
php · WWBN/AVideoCrítico

AVideo: AuthorizeNet processPayment sem validação permite crédito arbitrário na carteira

O endpoint `plugin/AuthorizeNet/processPayment.

09 Jun 2026 · mexe agora
php · wwbn/avideoCrítico

wwbn/avideo: Stored XSS no sistema de mensagens WebSocket do SQLite

Vulnerabilidade de XSS armazenado no sistema de mensagens WebSocket do AVideo: o handler MessageSQLite.

09 Jun 2026 · mexe agora
php · WWBN/AVideoCrítico

AVideo YPTSocket plugin: XSS via page_title

Vulnerabilidade de XSS armazenado não autenticado via parâmetro `page_title` no plugin YPTSocket.

09 Jun 2026 · mexe agora
python · stata-mcpCrítico

stata-mcp: vulnerabilidade de injeção de comando no parâmetro log_file_name

O parâmetro `log_file_name` nas APIs e CLI `stata_do` é interpolado diretamente em um comando Stata sem sanitização, permitindo in

09 Jun 2026 · mexe agora
js · nocodbCrítico

NocoDB: Stored XSS via row comments (HTML sem sanitização e Tippy allowHTML)

Vulnerabilidade de XSS armazenado em comentários de linha: HTML armazenado sem sanitização no servidor, e tooltip Tippy com allowH

09 Jun 2026 · mexe agora
js · nocodbCrítico

NocoDB: Vulnerabilidade de XSS em redirect_url de formulários compartilhados

O manipulador de submissão de formulário compartilhado em NocoDB escreve o `redirect_url` do formulário em `window.

09 Jun 2026 · mexe agora
js · dbgate-serveCrítico

DbGate-serve: RCE via injeção de código no endpoint /runners/start

O endpoint POST /runners/start do DbGate permite execução remota de código via injeção no parâmetro functionName de comandos assig

09 Jun 2026 · mexe agora
python · praisonai-platformCrítico

praisonai-platform: Falta de escopo de workspace nos endpoints CRUD de Agent

Os endpoints CRUD de Agent (GET/PATCH/DELETE /workspaces/{workspace_id}/agents/{agent_id}) não aplicam escopo de workspace na busc

09 Jun 2026 · mexe agora
js · dbgate-apiCrítico

dbgate-api: Injeção de código arbitrário no endpoint POST /runners/load-reader

O endpoint POST /runners/load-reader em DbGate interpola diretamente o parâmetro functionName em um template de código JavaScript

09 Jun 2026 · mexe agora
python · ait-coreCrítico

AIT-Core BSC: Path Traversal e Escrita Arbitrária de Arquivos

O componente Binary Stream Capture (BSC) do AIT-Core antes das versões 3.

09 Jun 2026 · mexe agora
js · tinymceCrítico

TinyMCE 6.8.x-7.0.x: XSS via SVG namespace bypass

TinyMCE 6.8.x-7.0.x contém uma vulnerabilidade XSS devido ao tratamento inadequado do escopo do namespace SVG no sanitizador, perm

09 Jun 2026 · mexe agora
dotnet · tinymceCrítico

TinyMCE 6.8.x-7.0.x: XSS via SVG namespace handling

TinyMCE 6.8.x-7.0.x contém uma vulnerabilidade XSS devido ao tratamento inadequado do escopo do namespace SVG no sanitizador, perm

09 Jun 2026 · mexe agora
php · tinymceCrítico

TinyMCE 6.8.x-7.0.x: XSS via SVG namespace bypass

TinyMCE 6.8.x through 7.0.x has an XSS vulnerability caused by improper SVG namespace scope handling in the sanitizer. Crafted nes

09 Jun 2026 · mexe agora
js · tinymceCrítico

TinyMCE: Stored XSS via dados não sanitizados em atributos data-mce-*

Vulnerabilidade de XSS armazenado via atributos data-mce-* (data-mce-href, data-mce-src, data-mce-style) não sanitizados.

09 Jun 2026 · mexe agora
dotnet · tinymceCrítico

TinyMCE: Stored XSS via data-mce-* attributes

Stored XSS vulnerability via unsanitized data-mce-* attributes (data-mce-href, data-mce-src, data-mce-style).

09 Jun 2026 · mexe agora
js · tinymceCrítico

TinyMCE: Stored XSS via mce:protected comments

Stored XSS vulnerability via forged mce:protected comments allows attackers to bypass sanitization and inject scripts when content

09 Jun 2026 · mexe agora
dotnet · tinymceCrítico

TinyMCE: Vulnerabilidade de XSS Armazenado via Comentários mce:protected Forjados

Uma vulnerabilidade de XSS armazenado foi descoberta em comentários mce:protected forjados, permitindo que invasores contornem a s

09 Jun 2026 · mexe agora
php · tinymceCrítico

tinymce: vulnerabilidade de XSS armazenado via comentários mce:protected forjados

Vulnerabilidade de XSS armazenado via comentários mce:protected forjados permite que atacantes contornem a sanitização e injetem s

09 Jun 2026 · mexe agora
js · tinymceCrítico

TinyMCE: Vulnerabilidade de XSS Armazenado no Plugin de Mídia

Vulnerabilidade de XSS armazenado no plugin de mídia permite que atacantes injetem scripts maliciosos através de atributos data-mc

09 Jun 2026 · mexe agora
dotnet · tinymceCrítico

TinyMCE: Vulnerabilidade XSS Armazenado no Plugin de Mídia

Vulnerabilidade de XSS armazenado no plugin de mídia permite que atacantes injetem scripts maliciosos via atributos data-mce-* man

09 Jun 2026 · mexe agora
php · tinymceCrítico

TinyMCE: Vulnerabilidade XSS Armazenado no Plugin de Mídia

Vulnerabilidade de XSS armazenado no plugin de mídia permite que atacantes injetem scripts maliciosos através de atributos data-mc

09 Jun 2026 · mexe agora
php · shopper/frameworkCrítico

shopper/framework: vulnerabilidades críticas de segurança em componentes Livewire

Três defeitos de segurança em componentes Livewire do admin: IDOR via propriedades destravadas, exposição de dados sensíveis atrav

09 Jun 2026 · mexe agora
php · shopper/frameworkCrítico

shopper/framework: correção de autorização em configurações de equipe

Duas falhas de autorização em configurações de equipe permitiam que qualquer usuário autenticado do painel assumisse o sistema RBA

09 Jun 2026 · mexe agora
php · twig/twigCrítico

twig/twig: correção de segurança na verificação de sandbox para callbacks em filtros

A restrição de sandbox para filtros que aceitam callbacks (sort, filter, map, reduce) nem sempre é aplicada ao usar uma SourcePoli

09 Jun 2026 · mexe agora
php · twig/twigCrítico

twig/twig: Bypass de segurança no sandbox via __toString()

O SandboxNodeVisitor envolvia apenas uma lista fixa de nós AST em CheckToStringNode, deixando várias construções que acionam __toS

09 Jun 2026 · mexe agora
js · fuxa-serverCrítico

fuxa-server: vulnerabilidade de SSRF não autenticada em handlers Socket.IO

Dois handlers de eventos Socket.

09 Jun 2026 · mexe agora