<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>A&apos;Tuin AI Advisories</title>
    <link>advisories</link>
    <description>Public vulnerability discoveries disclosed by A&apos;Tuin AI.</description>
    <language>en</language>
    <lastBuildDate>Thu, 16 Jul 2026 05:53:18 GMT</lastBuildDate>
    <atom:link href="advisories.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>CVE-2026-61539: Remote code execution via unsafe `eval()` in Llama3 tool-call parsing</title>
      <link>https://github.com/xorbitsai/inference/security/advisories/GHSA-x2rj-828p-hx9m</link>
      <guid isPermaLink="false">CVE-2026-61539</guid>
      <pubDate>Mon, 13 Jul 2026 00:00:00 GMT</pubDate>
      <category>CWE-95</category>
      <description>Product: pip xinference (pip); CVSS: 10 critical; Weakness: CWE-95; Affected versions: &lt;= 2.5.0</description>
    </item>
    <item>
      <title>CVE-2026-41252: Heap-based Buffer Overflow in xrdp vnc-any mode</title>
      <link>https://github.com/neutrinolabs/xrdp/security/advisories/GHSA-w5vg-6qmv-j63j</link>
      <guid isPermaLink="false">CVE-2026-41252</guid>
      <pubDate>Thu, 02 Jul 2026 00:00:00 GMT</pubDate>
      <category>CWE-122</category>
      <description>Product: xrdp; CVSS: 9.8 critical; Weakness: CWE-122; Affected versions: &lt;= 0.10.6</description>
    </item>
    <item>
      <title>CVE-2026-44178: Heap-based Buffer Overflow in xrdp Virtual Channel Forwarding</title>
      <link>https://github.com/neutrinolabs/xrdp/security/advisories/GHSA-hh7r-2rmq-q4g4</link>
      <guid isPermaLink="false">CVE-2026-44178</guid>
      <pubDate>Thu, 02 Jul 2026 00:00:00 GMT</pubDate>
      <category>CWE-122</category>
      <description>Product: xrdp; CVSS: 8.8 high; Weakness: CWE-122; Affected versions: &lt;= 0.10.6</description>
    </item>
    <item>
      <title>CVE-2026-46695: BoxLite: Permission Bypass in boxlite Allows Modification of Read-Only Files</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-46695</link>
      <guid isPermaLink="false">CVE-2026-46695</guid>
      <pubDate>Wed, 10 Jun 2026 00:00:00 GMT</pubDate>
      <category>CWE-284</category>
      <description>Product: boxlite-ai boxlite; CVSS: 10 critical; Weakness: CWE-284; Affected versions: &lt; 0.9.0</description>
    </item>
    <item>
      <title>CVE-2026-46703: BoxLite: Path Traversal Vulnerability in boxlite Leads to Arbitrary File Write on the Host</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-46703</link>
      <guid isPermaLink="false">CVE-2026-46703</guid>
      <pubDate>Wed, 10 Jun 2026 00:00:00 GMT</pubDate>
      <category>CWE-22</category>
      <description>Product: boxlite-ai boxlite; CVSS: 9.6 critical; Weakness: CWE-22; Affected versions: &lt; 0.9.0</description>
    </item>
    <item>
      <title>CVE-2026-47213: BoxLite: Timeout Bypass Vulnerability</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-47213</link>
      <guid isPermaLink="false">CVE-2026-47213</guid>
      <pubDate>Wed, 10 Jun 2026 00:00:00 GMT</pubDate>
      <category>CWE-404</category>
      <description>Product: boxlite-ai boxlite; CVSS: 6.5 medium; Weakness: CWE-404; Affected versions: &lt;= 0.8.2</description>
    </item>
    <item>
      <title>CVE-2026-6475: PostgreSQL pg_basebackup and pg_rewind can overwrite unrelated files of origin superuser choice</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-6475</link>
      <guid isPermaLink="false">CVE-2026-6475</guid>
      <pubDate>Thu, 14 May 2026 00:00:00 GMT</pubDate>
      <category>CWE-61</category>
      <description>Product: PostgreSQL; CVSS: 8.8 high; Weakness: CWE-61; Affected versions: &lt; 18.4, &lt; 17.10, &lt; 16.14, &lt; 15.18, &lt; 14.23</description>
    </item>
    <item>
      <title>CVE-2026-28978: A permissions issue was addressed with additional restrictions</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-28978</link>
      <guid isPermaLink="false">CVE-2026-28978</guid>
      <pubDate>Mon, 11 May 2026 00:00:00 GMT</pubDate>
      <category>CWE-284</category>
      <description>Product: Apple macOS; CVSS: 8.8 high; Weakness: CWE-284; Affected versions: &lt; 14.8.7, &lt; 15.7.7, &lt; 26.5</description>
    </item>
    <item>
      <title>CVE-2026-5807: Vault Vulnerable to Denial-of-Service via Unauthenticated Root Token Generation/Rekey Operations</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-5807</link>
      <guid isPermaLink="false">CVE-2026-5807</guid>
      <pubDate>Fri, 17 Apr 2026 00:00:00 GMT</pubDate>
      <category>CWE-770</category>
      <description>Product: HashiCorp Vault, HashiCorp Vault Enterprise; CVSS: 7.5 high; Weakness: CWE-770; Affected versions: &lt; 2.0.0, &lt; 2.0.0.</description>
    </item>
    <item>
      <title>CVE-2025-14813: GOSTCTR implementation unable to process more than 255 blocks correctly</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2025-14813</link>
      <guid isPermaLink="false">CVE-2025-14813</guid>
      <pubDate>Wed, 15 Apr 2026 00:00:00 GMT</pubDate>
      <category>CWE-327</category>
      <description>Product: Legion of the Bouncy Castle Inc. BC-JAVA; CVSS: 9.3 critical; Weakness: CWE-327; Affected versions: &lt; 1.80.2, &lt; 1.81.1, &lt; 1.84</description>
    </item>
    <item>
      <title>CVE-2026-20688: A path handling issue was addressed with improved validation</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-20688</link>
      <guid isPermaLink="false">CVE-2026-20688</guid>
      <pubDate>Wed, 25 Mar 2026 00:00:00 GMT</pubDate>
      <category>CWE-22</category>
      <description>Product: Apple iOS and iPadOS, Apple macOS, Apple visionOS; CVSS: 9.3 critical; Weakness: CWE-22; Affected versions: &lt; 26.4, &lt; 14.8.5, &lt; 15.7.5</description>
    </item>
    <item>
      <title>CVE-2026-27483: MindsDB has Path Traversal in /api/files Leading to Remote Code Execution</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-27483</link>
      <guid isPermaLink="false">CVE-2026-27483</guid>
      <pubDate>Tue, 24 Feb 2026 00:00:00 GMT</pubDate>
      <category>CWE-22</category>
      <description>Product: mindsdb mindsdb; CVSS: 8.8 high; Weakness: CWE-22; Affected versions: &lt; 25.9.1.1</description>
    </item>
    <item>
      <title>CVE-2026-26007: cryptography Subgroup Attack Due to Missing Subgroup Validation for SECT Curves</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-26007</link>
      <guid isPermaLink="false">CVE-2026-26007</guid>
      <pubDate>Tue, 10 Feb 2026 00:00:00 GMT</pubDate>
      <category>CWE-345</category>
      <description>Product: pyca cryptography; CVSS: 8.2 high; Weakness: CWE-345; Affected versions: &lt; 46.0.5</description>
    </item>
    <item>
      <title>CVE-2026-25160: Alist has Insecure TLS Config</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-25160</link>
      <guid isPermaLink="false">CVE-2026-25160</guid>
      <pubDate>Wed, 04 Feb 2026 00:00:00 GMT</pubDate>
      <category>CWE-295</category>
      <description>Product: AlistGo alist; CVSS: 9.1 critical; Weakness: CWE-295; Affected versions: &lt; 3.57.0</description>
    </item>
    <item>
      <title>CVE-2026-25161: Alist vulnerable to Path Traversal in multiple file operation handlers</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-25161</link>
      <guid isPermaLink="false">CVE-2026-25161</guid>
      <pubDate>Wed, 04 Feb 2026 00:00:00 GMT</pubDate>
      <category>CWE-22</category>
      <description>Product: AlistGo alist; CVSS: 8.8 high; Weakness: CWE-22; Affected versions: &lt; 3.57.0</description>
    </item>
    <item>
      <title>CVE-2026-25059: OpenList affected by Path Traversal in file copy and remove handlers</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-25059</link>
      <guid isPermaLink="false">CVE-2026-25059</guid>
      <pubDate>Mon, 02 Feb 2026 00:00:00 GMT</pubDate>
      <category>CWE-22</category>
      <description>Product: OpenListTeam OpenList; CVSS: 8.8 high; Weakness: CWE-22; Affected versions: &lt; 4.1.10</description>
    </item>
    <item>
      <title>CVE-2026-25060: OpenList Insecure TLS Default Configuration</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-25060</link>
      <guid isPermaLink="false">CVE-2026-25060</guid>
      <pubDate>Mon, 02 Feb 2026 00:00:00 GMT</pubDate>
      <category>CWE-599</category>
      <description>Product: OpenListTeam OpenList; CVSS: 8.1 high; Weakness: CWE-599; Affected versions: &lt; 4.1.10</description>
    </item>
    <item>
      <title>CVE-2026-23965: sm-crypto Affected by Signature Forgery in SM2-DSA</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-23965</link>
      <guid isPermaLink="false">CVE-2026-23965</guid>
      <pubDate>Thu, 22 Jan 2026 00:00:00 GMT</pubDate>
      <category>CWE-347</category>
      <description>Product: JuneAndGreen sm-crypto; CVSS: 7.5 high; Weakness: CWE-347; Affected versions: &lt; 0.4.0</description>
    </item>
    <item>
      <title>CVE-2026-23966: sm-crypto Affected by Private Key Recovery in SM2-PKE</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-23966</link>
      <guid isPermaLink="false">CVE-2026-23966</guid>
      <pubDate>Thu, 22 Jan 2026 00:00:00 GMT</pubDate>
      <category>CWE-345</category>
      <description>Product: JuneAndGreen sm-crypto; CVSS: 9.1 critical; Weakness: CWE-345; Affected versions: &lt; 0.3.14</description>
    </item>
    <item>
      <title>CVE-2026-23967: sm-crypto Affected by Signature Malleability in SM2-DSA</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-23967</link>
      <guid isPermaLink="false">CVE-2026-23967</guid>
      <pubDate>Thu, 22 Jan 2026 00:00:00 GMT</pubDate>
      <category>CWE-347</category>
      <description>Product: JuneAndGreen sm-crypto; CVSS: 7.5 high; Weakness: CWE-347; Affected versions: &lt; 0.3.14</description>
    </item>
    <item>
      <title>CVE-2026-22698: RustCrypto SM2-PKE has 32-bit Biased Nonce Vulnerability</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-22698</link>
      <guid isPermaLink="false">CVE-2026-22698</guid>
      <pubDate>Sat, 10 Jan 2026 00:00:00 GMT</pubDate>
      <category>CWE-331</category>
      <description>Product: RustCrypto elliptic-curves; CVSS: 8.7 high; Weakness: CWE-331; Affected versions: = 0.14.0-pre.0, = 0.14.0-rc.0</description>
    </item>
    <item>
      <title>CVE-2026-22699: RustCrypto SM2-PKE has Unchecked AffinePoint Decoding (unwrap) in decrypt()</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-22699</link>
      <guid isPermaLink="false">CVE-2026-22699</guid>
      <pubDate>Sat, 10 Jan 2026 00:00:00 GMT</pubDate>
      <category>CWE-20</category>
      <description>Product: RustCrypto elliptic-curves; CVSS: 7.5 high; Weakness: CWE-20; Affected versions: = 0.14.0-pre.0, = 0.14.0-rc.0</description>
    </item>
    <item>
      <title>CVE-2026-22700: RustCrypto Has Insufficient Length Validation in decrypt() in SM2-PKE</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2026-22700</link>
      <guid isPermaLink="false">CVE-2026-22700</guid>
      <pubDate>Sat, 10 Jan 2026 00:00:00 GMT</pubDate>
      <category>CWE-20</category>
      <description>Product: RustCrypto elliptic-curves; CVSS: 7.5 high; Weakness: CWE-20; Affected versions: = 0.14.0-pre.0, = 0.14.0-rc.0</description>
    </item>
    <item>
      <title>CVE-2025-61913: Flowise is vulnerable to arbitrary file read, arbitrary file write</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2025-61913</link>
      <guid isPermaLink="false">CVE-2025-61913</guid>
      <pubDate>Wed, 08 Oct 2025 00:00:00 GMT</pubDate>
      <category>CWE-22</category>
      <description>Product: FlowiseAI Flowise; CVSS: 10 critical; Weakness: CWE-22; Affected versions: &lt; 3.0.8</description>
    </item>
    <item>
      <title>CVE-2025-57801: gnark is vulnerable to signature malleability in EdDSA and ECDSA due to missing scalar checks</title>
      <link>https://www.cve.org/CVERecord?id=CVE-2025-57801</link>
      <guid isPermaLink="false">CVE-2025-57801</guid>
      <pubDate>Fri, 22 Aug 2025 00:00:00 GMT</pubDate>
      <category>CWE-347</category>
      <description>Product: Consensys gnark; CVSS: 8.6 high; Weakness: CWE-347; Affected versions: &lt; 0.14.0</description>
    </item>
  </channel>
</rss>
