#1通过 LearnDash 中的作业暴露敏感信息。

一个轻量级 MCP,用于防范 CVE 投毒(CVE-2025-54136)、研究人员通过提示注入劫持 Claude Code/Copilot/Gemini,以及数百个零认证暴露的 MCP 服务器;该 MCP 保护的是个人开发者的笔记本电脑,而大多数 MCP 服务器实际上正是在此运行。

OAuth 2.0 客户端库,适用于Kit应用程序,支持授权码、PKCE、客户端凭证和刷新令牌流程,内置GitHub、Google、Microsoft、Discord、Slack和GitLab的提供商预设。

MCP stdio 服务器的纵深防御包:即插即用的 guardExec/guardSpawn 包装器、AST 审计 CLI、参考 MCP 服务器。修复了 Ox-Security 20 万服务器 stdio-RCE 类漏洞(LiteLLM CVE-2025-69256)。MIT…

CVE 影响 FlagForgeCTF v2.0.0 至 v2.3.1 版本。已升级至 2.3.2 版本以修复该问题。

JetEngine <= 3.7.7 — 通过 CCT REST API 的未认证存储型跨站脚本

CVE-2026-5724 的概念验证漏洞利用程序,该漏洞是 Temporal 前端 gRPC 服务中的身份验证绕过漏洞,允许未经身份验证访问工作流复制数据。

CVE-2026-25197:通过 IDOR 的授权绕过 — Gardyn Home Kit (ICSA-26-055-03)

CVE-2026-32646:管理设备端点缺少身份验证 — Gardyn Home Kit(ICSA-26-055-03)

该漏洞允许知道有效管理员用户名的未认证攻击者在REST API请求期间通过使用基本认证头中的任何错误密码来冒充该管理员。攻击者可能滥用此缺陷在无需事先认证的情况下创建新的管理员账户。

# CVE-2026-44595 YAMCS通过IAM API进行未授权用户枚举

CVE-2026-35616 检测器:识别存在漏洞的 FortiClient EMS 服务器(7.4.5-7.4.6)。

用于个人复现相应漏洞的代码

CVE-2026-31283的文档:Totara LMS的忘记密码API因缺少速率限制而存在电子邮件轰炸漏洞,允许未经认证的远程攻击者淹没受害者邮箱。

CVE-2026-42154 的概念验证漏洞利用程序,该漏洞是 Prometheus Remote Read 端点中通过特制的 Snappy 压缩请求触发的拒绝服务漏洞。

CVE-2026-28767:管理通知端点缺少身份验证 — Gardyn Home Kit(ICSA-26-055-03)