主題 /

供應鏈

套件、CI/CD、開發工具被攻破,沿著相依關係擴散

漏洞 · KEV
CVE-2026-90553
vLLM LlavaOnevision2 忽略 trust_remote_code
AI 安全供應鏈不當信任
High7.8未列入2026-07-11
CVE-2026-82021
Hermes Agent MCP 目錄未釘選 commit
供應鏈AI 安全未固定版本
Critical9.0未列入2026-07-07
CVE-2026-50016
pnpm 相依套件別名路徑穿越
供應鏈路徑穿越
High8.8未列入
CVE-2026-48501
GitHub CLI 驗證指令洩漏權杖
供應鏈憑證外洩
Critical9.1未列入
CVE-2026-45321
TanStack npm 發布流程被劫持
供應鏈AI 安全惡意程式植入
Critical9.6已列入2026-05-11
CVE-2026-45758
guardrails-ai PyPI 惡意版本
供應鏈AI 安全惡意程式植入
Critical9.6未列入2026-05-11
無 CVEGHSA-fw8c-xr5c-95f9
axios npm 維護者帳號被盜
供應鏈惡意程式植入
未評未列入2026-03-31
CVE-2026-33634
Trivy 與 trivy-action 被植入竊密程式
供應鏈AI 安全惡意程式植入
High8.8已列入2026-03-19
CVE-2026-5241
Transformers LightGlue 設定蓋掉 trust_remote_code
AI 安全供應鏈不當信任
Critical9.6未列入2025-07-25
CVE-2026-12537
Gemini CLI 無頭模式自動信任工作區
供應鏈AI 安全不當信任
High7.8未列入2025-06-25