Репост из: Positive Development Community
🔍 Наиболее интересные уязвимости
🐛 CVE-2026-63221, обнаруженная в CodeIgniter4 в версиях с 4.3.0 по 4.7.3, приводит к SQL Injection. Проблема заключалась в том, что внутренний метод _deleteBatch() при формировании запроса на удаление подставлял связанные значения из условий where() напрямую в запрос, что позволяло внедрить и выполнить произвольный SQL код. В исправлении разработчики вынесли обработку значений в новый метод convertWhereBindsForBatch(), который обрабатывает значения через db->escape() перед их подстановкой в SQL.
🐛 CVE-2026-67346, обнаруженная в Swarms до версии 6.8.1, приводит к Server-Side Request Forgery (SSRF). Проблема заключалась в том, что функция _is_safe_url() проверяла только IP-адрес, указанный непосредственно в URL, но не анализировала доменные имена, что позволяло злоумышленнику заставлять сервер обращаться к произвольным хостам. В исправлении разработчики добавили проверку IP-адресов, полученных в результате DNS-разрешения имени хоста, и начали отклонять URL, которые указывают на приватные диапазоны адресов.
🐛 CVE-2026-67438, обнаруженная в OliveTin в версиях с 3000.2.0 по 3000.17.x, приводит к OS Command Injection. Проблема заключалась в том, что функция checkShellArgumentSafety() не считала пользовательские типы аргументов с префиксом regex: небезопасными для Shell-режима, что позволяло злоумышленниу передать значение, удовлетворяющее регулярному выражению, и выполнить произвольные команды операционной системы. В исправлении разработчики начали рассматривать все типы аргументов с префиксом regex: как небезопасные для Shell-режима и запретили их использование при формировании shell-команд.
🐛 CVE-2026-54705, обнаруженная в MathLive до версии 0.110.0, приводит к Cross-Site Scripting (XSS). Проблема заключалась в том, что команды \text{} и \mbox{} сохраняли специальные HTML-символы без экранирования и затем напрямую включали их в сформированную HTML- и MathML-разметку, что позволяло злоумышленнику внедрить вредоносный HTML- или JavaScript-код, который выполнялся при отображении математического выражения. В исправлении разработчики добавили экранирование специальных HTML-символов при формировании HTML- и MathML-представлений текстовых элементов.
🐛 CVE-2026-54662, обнаруженная в swagger-typescript-api до версии 13.12.2, приводит к Remote Code Execution (RCE). Проблема заключалась в том, что значение servers[0].url из OpenAPI-спецификации без экранирования вставлялось в поле baseUrl сгенерированного TypeScript-клиента, что позволяло злоумышленнику сформировать специально подготовленную OpenAPI-спецификацию, внедрить произвольный TypeScript-код и добиться его выполнения при импорте сгенерированного модуля. В исправлении разработчики добавили экранирование строковых литералов JavaScript через функцию escapeJsStringLiteral().
🐛 CVE-2026-63221, обнаруженная в CodeIgniter4 в версиях с 4.3.0 по 4.7.3, приводит к SQL Injection. Проблема заключалась в том, что внутренний метод _deleteBatch() при формировании запроса на удаление подставлял связанные значения из условий where() напрямую в запрос, что позволяло внедрить и выполнить произвольный SQL код. В исправлении разработчики вынесли обработку значений в новый метод convertWhereBindsForBatch(), который обрабатывает значения через db->escape() перед их подстановкой в SQL.
🐛 CVE-2026-67346, обнаруженная в Swarms до версии 6.8.1, приводит к Server-Side Request Forgery (SSRF). Проблема заключалась в том, что функция _is_safe_url() проверяла только IP-адрес, указанный непосредственно в URL, но не анализировала доменные имена, что позволяло злоумышленнику заставлять сервер обращаться к произвольным хостам. В исправлении разработчики добавили проверку IP-адресов, полученных в результате DNS-разрешения имени хоста, и начали отклонять URL, которые указывают на приватные диапазоны адресов.
🐛 CVE-2026-67438, обнаруженная в OliveTin в версиях с 3000.2.0 по 3000.17.x, приводит к OS Command Injection. Проблема заключалась в том, что функция checkShellArgumentSafety() не считала пользовательские типы аргументов с префиксом regex: небезопасными для Shell-режима, что позволяло злоумышленниу передать значение, удовлетворяющее регулярному выражению, и выполнить произвольные команды операционной системы. В исправлении разработчики начали рассматривать все типы аргументов с префиксом regex: как небезопасные для Shell-режима и запретили их использование при формировании shell-команд.
🐛 CVE-2026-54705, обнаруженная в MathLive до версии 0.110.0, приводит к Cross-Site Scripting (XSS). Проблема заключалась в том, что команды \text{} и \mbox{} сохраняли специальные HTML-символы без экранирования и затем напрямую включали их в сформированную HTML- и MathML-разметку, что позволяло злоумышленнику внедрить вредоносный HTML- или JavaScript-код, который выполнялся при отображении математического выражения. В исправлении разработчики добавили экранирование специальных HTML-символов при формировании HTML- и MathML-представлений текстовых элементов.
🐛 CVE-2026-54662, обнаруженная в swagger-typescript-api до версии 13.12.2, приводит к Remote Code Execution (RCE). Проблема заключалась в том, что значение servers[0].url из OpenAPI-спецификации без экранирования вставлялось в поле baseUrl сгенерированного TypeScript-клиента, что позволяло злоумышленнику сформировать специально подготовленную OpenAPI-спецификацию, внедрить произвольный TypeScript-код и добиться его выполнения при импорте сгенерированного модуля. В исправлении разработчики добавили экранирование строковых литералов JavaScript через функцию escapeJsStringLiteral().