tehno24.ru
← Безопасность
Безопасность6 октября 2026, 06:30

CVE-2026-103921: обход проверки TLS-сертификатов в @graphql-tools/executor-legacy-ws

В пакете @graphql-tools/executor-legacy-ws до версии 1.1.35 жёстко задан параметр rejectUnauthorized: false для исходящих wss://-соединений, что позволяет атакующим с позиции MitM перехватывать и подменять данные подписок GraphQL. Уязвимость CWE-295 получила оценку CVSS 7.4; исправление вышло в версиях 1.1.35 и url-loader 9.1.8.

CVE-2026-103921: обход проверки TLS-сертификатов в @graphql-tools/executor-legacy-ws
#GraphQL
Читать дальше
Безопасность

CVE-2026-103001: уязвимость в PyJWT обходит проверку токенов

Безопасность

CVE-2026-76460 в Cisco ISE: обход аутентификации с оценкой 10.0

Безопасность

CVE-2026-37008: песочница CrewAI обходится без импорта модулей

Безопасность

В vm2 нашли CVE-2026-100721: allowlist путей обходится префиксом