目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2026-23488— Blinko 安全漏洞

EPSS 0.01% · P3
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-23488の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Blinko: multiple interfaces in the comment feature allow unauthorized access
ソース: NVD (National Vulnerability Database)
脆弱性説明
Blinko is an AI-powered card note-taking project. Prior to version 1.8.4, the /api/v1/comment/create endpoint has an unauthorized access vulnerability, allowing attackers to post comments on any note (including private notes) without authorization, even if the note has not been publicly shared. The /api/v1/comment/list endpoint has the same issue, allowing unauthorized viewing of comments on all notes. This issue has been patched in version 1.8.4.
ソース: NVD (National Vulnerability Database)
CVSS情報
N/A
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
通过用户控制密钥绕过授权机制
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
Blinko 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
Blinko是Blinko开源的一款基于人工智能的卡片式笔记应用,专为想要快速捕捉和整理转瞬即逝的灵感的用户而设计。 Blinko 1.8.4之前版本存在安全漏洞,该漏洞源于/api/v1/comment/create端点存在未经授权的访问,允许攻击者在任何笔记上发布评论,且/api/v1/comment/list端点存在相同问题,允许未经授权查看所有笔记的评论。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
blinkospaceblinko < 1.8.4 -

II. CVE-2026-23488の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-23488のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · blinkospace · 2026-03-23 · 10 CVEs total

CVE-2026-23481Blinko: Authenticated Arbitrary File Write - saveAdditionalDevFile
CVE-2026-23484Blinko: Authenticated Arbitrary File Write - saveDevPlugin
CVE-2026-23480Blinko: Low Privilege User Privilege Escalation - upsertUser Endpoint
CVE-2026-23483Blinko: Unauthorized Arbitrary File Read - /plugins
CVE-2026-23482Blinko: Unauthorized Arbitrary File Read - /api/file/temp
CVE-2026-23486Blinko: Unauthorized User Information Leak
CVE-2026-23485Blinko: Unauthorized Path Traversal File Enumeration - music-metadata
CVE-2026-23487Blinko: IDOR - user.detail Endpoint Leaks Superadmin Token
CVE-2026-23882Blinko: Admin RCE - MCP Server Command Injection

IV. 関連脆弱性

V. CVE-2026-23488へのコメント

まだコメントはありません


コメントを残す