| 24 |
中 |
- |
GHSA-7gcf-g7xr-8hxj |
serde_with |
Rust |
KeyValueMap 序列化在空序列或空 Map 条目上触发 panic |
< 3.21.0 |
3.21.0 |
2026-08-24 |
2026-08-24 |
#24 |
| 23 |
中 |
CVE-2026-42184 |
GHSA-7gmj-67g7-phm9 |
tauri |
Rust |
Origin Confusion 混淆问题,允许远程页面调用仅限本地的 IPC 命令 |
>= 2.0.0, <= 2.11.0 |
2.11.1 |
2026-08-24 |
2026-08-24 |
#23 |
| 22 |
低 |
- |
GHSA-cq8v-f236-94qc |
rand |
Rust |
自定义 logger 使用 rand::rng() 时存在 unsound 问题 |
>= 0.7.0, < 0.8.6 |
0.8.6 |
2026-08-24 |
2026-08-24 |
#22 |
| 20 |
中 |
CVE-2020-35910 |
GHSA-ppj3-7jw3-8vc4 |
lock_api |
Rust |
lock_api 数据竞争 |
< 0.4.2 |
0.4.2 |
2026-08-24 |
2026-08-24 |
#20 |
| 19 |
中 |
CVE-2020-35914 |
GHSA-gmv4-vmx3-x9f3 |
lock_api |
Rust |
lock_api 数据竞争 |
< 0.4.2 |
0.4.2 |
2026-08-24 |
2026-08-24 |
#19 |
| 18 |
中 |
CVE-2020-35911 |
GHSA-vh4p-6j7g-f4j9 |
lock_api |
Rust |
lock_api 数据竞争 |
< 0.4.2 |
0.4.2 |
2026-08-24 |
2026-08-24 |
#18 |
| 17 |
中 |
CVE-2020-35912 |
GHSA-5wg8-7c9q-794v |
lock_api |
Rust |
lock_api 数据竞争 |
< 0.4.2 |
0.4.2 |
2026-08-24 |
2026-08-24 |
#17 |
| 16 |
中 |
CVE-2020-35913 |
GHSA-hj9h-wrgg-hgmx |
lock_api |
Rust |
lock_api 数据竞争 |
< 0.4.2 |
0.4.2 |
2026-08-24 |
2026-08-24 |
#16 |
| 15 |
高 |
CVE-2026-67213 |
GHSA-2v37-7h3g-55p8 |
nanoid |
npm |
自定义生成器在 size 为零时可能无限循环 |
< 3.3.18 |
3.3.18 |
2026-08-17 |
2026-08-24 |
#15 |
| 14 |
高 |
CVE-2026-67214 |
GHSA-28wg-ghj8-5hjv |
nanoid |
npm |
非安全生成器在 size 为负数时可能无限循环 |
< 3.3.16 |
3.3.16 |
2026-08-11 |
2026-08-24 |
#14 |
| 12 |
中 |
CVE-2026-69153 |
GHSA-fxqj-rqcc-2cmp |
postcss |
npm |
GHSA-6g55-p6wh-862q 的不完整修复:from 未设置时,攻击者可控的 sourceMappingURL 可读取任意 .map 文件 |
<= 8.5.22 |
8.5.23 |
2026-08-05 |
2026-08-24 |
#12 |
| 11 |
高 |
CVE-2026-73566 |
GHSA-r292-9mhp-454m |
tar |
npm |
mapHas/filesFilter 无递归限制,构造的超长路径 tar 配合成员选择可造成无法捕获的栈溢出 DoS |
<= 7.5.20 |
7.5.21 |
2026-08-05 |
2026-08-24 |
#11 |
| 10 |
高 |
CVE-2026-73646 |
GHSA-r28c-9q8g-f849 |
postcss |
npm |
Source Map 自动加载(sourceMappingURL)中的路径穿越,导致任意 .map 文件泄露 |
<= 8.5.17 |
8.5.18 |
2026-08-05 |
2026-08-24 |
#10 |
| 9 |
中 |
CVE-2026-59871 |
GHSA-w8wr-v893-vjvp |
tar |
npm |
PAX 数字路径类型混淆导致进程崩溃 |
<= 7.5.17 |
7.5.18 |
2026-08-05 |
2026-08-24 |
#9 |
| 8 |
严重 |
CVE-2026-59873 |
GHSA-23hp-3jrh-7fpw |
tar |
npm |
无限制输入导致解压/解析 DoS |
<= 7.5.18 |
7.5.19 |
2026-08-05 |
2026-08-24 |
#8 |
| 7 |
高 |
CVE-2026-59874 |
GHSA-8x88-c5mf-7j5w |
tar |
npm |
负数 tar 条目大小导致归档替换时无限循环 |
<= 7.5.17 |
7.5.18 |
2026-08-05 |
2026-08-24 |
#7 |
| 6 |
中 |
CVE-2026-59875 |
GHSA-gvwx-54wh-qm9j |
tar |
npm |
PAX path/linkpath 记录中的 NUL 字节导致未捕获异常 DoS |
<= 7.5.16 |
7.5.17 |
2026-08-05 |
2026-08-24 |
#6 |
| 5 |
中 |
CVE-2026-53655 |
GHSA-vmf3-w455-68vh |
tar |
npm |
PAX size 覆盖应用于中间 GNU long-name/long-link 头,造成 tar 解析器解释差异(文件走私) |
<= 7.5.15 |
7.5.16 |
2026-08-05 |
2026-08-24 |
#5 |
| 4 |
中 |
CVE-2026-33672 |
GHSA-3v7f-55p6-f55p |
picomatch |
npm |
POSIX 字符类中的方法注入导致 glob 匹配结果错误 |
< 2.3.2 |
2.3.2 |
2026-08-05 |
2026-08-24 |
#4 |
| 3 |
高 |
CVE-2026-33671 |
GHSA-c2c7-rcm5-vvqj |
picomatch |
npm |
extglob 量词导致的 ReDoS 漏洞 |
< 2.3.2 |
2.3.2 |
2026-08-05 |
2026-08-24 |
#3 |
| 2 |
中 |
CVE-2025-53892 |
GHSA-x8qp-wqqm-57ph |
@intlify/core-base |
npm |
vue-i18n 的 escapeParameterHtml 无法阻止通过标签属性进行的 DOM 型 XSS |
>= 9.0.0, < 9.14.5 |
9.14.5 |
2026-08-05 |
2026-08-24 |
#2 |
| 1 |
中 |
CVE-2025-53892 |
GHSA-x8qp-wqqm-57ph |
vue-i18n |
npm |
vue-i18n 的 escapeParameterHtml 无法阻止通过标签属性进行的 DOM 型 XSS |
>= 9.0.0, < 9.14.5 |
9.14.5 |
2026-08-05 |
2026-08-24 |
#1 |