v0.6.1
修复
| # | 严重程度 | CVE | GHSA | 依赖包 | 生态 | 漏洞描述 | 受影响版本 | 修复版本 | 创建日期 | 修复日期 | 链接 |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 24 | 中 | - | GHSA-7gcf-g7xr-8hxj | serde_with | Rust | KeyValueMap 序列化在空序列或空 Map 条目上触发 panic | < 3.21.0 | 3.21.0 | 2026-08-24 | 2026-08-24 | #24 |
| 23 | 中 | CVE-2026-42184 | GHSA-7gmj-67g7-phm9 | tauri | Rust | Origin Confusion 混淆问题,允许远程页面调用仅限本地的 IPC 命令 | >= 2.0.0, <= 2.11.0 | 2.11.1 | 2026-08-24 | 2026-08-24 | #23 |
| 22 | 低 | - | GHSA-cq8v-f236-94qc | rand | Rust | 自定义 logger 使用 rand::rng() 时存在 unsound 问题 | >= 0.7.0, < 0.8.6 | 0.8.6 | 2026-08-24 | 2026-08-24 | #22 |
| 20 | 中 | CVE-2020-35910 | GHSA-ppj3-7jw3-8vc4 | lock_api | Rust | lock_api 数据竞争 | < 0.4.2 | 0.4.2 | 2026-08-24 | 2026-08-24 | #20 |
| 19 | 中 | CVE-2020-35914 | GHSA-gmv4-vmx3-x9f3 | lock_api | Rust | lock_api 数据竞争 | < 0.4.2 | 0.4.2 | 2026-08-24 | 2026-08-24 | #19 |
| 18 | 中 | CVE-2020-35911 | GHSA-vh4p-6j7g-f4j9 | lock_api | Rust | lock_api 数据竞争 | < 0.4.2 | 0.4.2 | 2026-08-24 | 2026-08-24 | #18 |
| 17 | 中 | CVE-2020-35912 | GHSA-5wg8-7c9q-794v | lock_api | Rust | lock_api 数据竞争 | < 0.4.2 | 0.4.2 | 2026-08-24 | 2026-08-24 | #17 |
| 16 | 中 | CVE-2020-35913 | GHSA-hj9h-wrgg-hgmx | lock_api | Rust | lock_api 数据竞争 | < 0.4.2 | 0.4.2 | 2026-08-24 | 2026-08-24 | #16 |
| 15 | 高 | CVE-2026-67213 | GHSA-2v37-7h3g-55p8 | nanoid | npm | 自定义生成器在 size 为零时可能无限循环 | < 3.3.18 | 3.3.18 | 2026-08-17 | 2026-08-24 | #15 |
| 14 | 高 | CVE-2026-67214 | GHSA-28wg-ghj8-5hjv | nanoid | npm | 非安全生成器在 size 为负数时可能无限循环 | < 3.3.16 | 3.3.16 | 2026-08-11 | 2026-08-24 | #14 |
| 12 | 中 | CVE-2026-69153 | GHSA-fxqj-rqcc-2cmp | postcss | npm | GHSA-6g55-p6wh-862q 的不完整修复:from 未设置时,攻击者可控的 sourceMappingURL 可读取任意 .map 文件 | <= 8.5.22 | 8.5.23 | 2026-08-05 | 2026-08-24 | #12 |
| 11 | 高 | CVE-2026-73566 | GHSA-r292-9mhp-454m | tar | npm | mapHas/filesFilter 无递归限制,构造的超长路径 tar 配合成员选择可造成无法捕获的栈溢出 DoS | <= 7.5.20 | 7.5.21 | 2026-08-05 | 2026-08-24 | #11 |
| 10 | 高 | CVE-2026-73646 | GHSA-r28c-9q8g-f849 | postcss | npm | Source Map 自动加载(sourceMappingURL)中的路径穿越,导致任意 .map 文件泄露 | <= 8.5.17 | 8.5.18 | 2026-08-05 | 2026-08-24 | #10 |
| 9 | 中 | CVE-2026-59871 | GHSA-w8wr-v893-vjvp | tar | npm | PAX 数字路径类型混淆导致进程崩溃 | <= 7.5.17 | 7.5.18 | 2026-08-05 | 2026-08-24 | #9 |
| 8 | 严重 | CVE-2026-59873 | GHSA-23hp-3jrh-7fpw | tar | npm | 无限制输入导致解压/解析 DoS | <= 7.5.18 | 7.5.19 | 2026-08-05 | 2026-08-24 | #8 |
| 7 | 高 | CVE-2026-59874 | GHSA-8x88-c5mf-7j5w | tar | npm | 负数 tar 条目大小导致归档替换时无限循环 | <= 7.5.17 | 7.5.18 | 2026-08-05 | 2026-08-24 | #7 |
| 6 | 中 | CVE-2026-59875 | GHSA-gvwx-54wh-qm9j | tar | npm | PAX path/linkpath 记录中的 NUL 字节导致未捕获异常 DoS | <= 7.5.16 | 7.5.17 | 2026-08-05 | 2026-08-24 | #6 |
| 5 | 中 | CVE-2026-53655 | GHSA-vmf3-w455-68vh | tar | npm | PAX size 覆盖应用于中间 GNU long-name/long-link 头,造成 tar 解析器解释差异(文件走私) | <= 7.5.15 | 7.5.16 | 2026-08-05 | 2026-08-24 | #5 |
| 4 | 中 | CVE-2026-33672 | GHSA-3v7f-55p6-f55p | picomatch | npm | POSIX 字符类中的方法注入导致 glob 匹配结果错误 | < 2.3.2 | 2.3.2 | 2026-08-05 | 2026-08-24 | #4 |
| 3 | 高 | CVE-2026-33671 | GHSA-c2c7-rcm5-vvqj | picomatch | npm | extglob 量词导致的 ReDoS 漏洞 | < 2.3.2 | 2.3.2 | 2026-08-05 | 2026-08-24 | #3 |
| 2 | 中 | CVE-2025-53892 | GHSA-x8qp-wqqm-57ph | @intlify/core-base | npm | vue-i18n 的 escapeParameterHtml 无法阻止通过标签属性进行的 DOM 型 XSS | >= 9.0.0, < 9.14.5 | 9.14.5 | 2026-08-05 | 2026-08-24 | #2 |
| 1 | 中 | CVE-2025-53892 | GHSA-x8qp-wqqm-57ph | vue-i18n | npm | vue-i18n 的 escapeParameterHtml 无法阻止通过标签属性进行的 DOM 型 XSS | >= 9.0.0, < 9.14.5 | 9.14.5 | 2026-08-05 | 2026-08-24 | #1 |
