GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
116
GitHub Actions
55
Go
4,701
Maven
5,000+
npm
5,000+
NuGet
1,104
pip
5,000+
Pub
13
RubyGems
1,150
Rust
1,566
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
35,283 advisories
Filter by severity
Grav: Decompression Bomb via ZipArchiver - Missing Extraction Limits
Moderate
CVE-2026-61690
was published
for
getgrav/grav
(Composer)
Sep 2, 2026
link-preview-js DNS Rebinding SSRF Bypass / Incomplete Fix for CVE-2026-43897
High
CVE-2026-61704
was published
for
link-preview-js
(npm)
Sep 2, 2026
fast-uri vulnerable to host confusion via skipped IDN canonicalization on scheme-relative references
High
CVE-2026-75931
was published
for
fast-uri
(npm)
Sep 2, 2026
fast-uri vulnerable to server-side request forgery via malformed IPv6 normalization
High
CVE-2026-75975
was published
for
fast-uri
(npm)
Sep 2, 2026
fast-uri vulnerable to server-side request forgery via repeated hostname percent-decoding
High
CVE-2026-75899
was published
for
fast-uri
(npm)
Sep 2, 2026
fast-uri vulnerable to host confusion via percent-encoded scheme normalization
High
CVE-2026-76172
was published
for
fast-uri
(npm)
Sep 2, 2026
NLTK: Default ENFORCE=False Disables All pathsec Security Controls
High
CVE-2026-62388
was published
for
nltk
(pip)
Sep 2, 2026
NLTK: SSRF Fail-Open in validate_network_url() via DNS Resolution Failure
Moderate
CVE-2026-63311
was published
for
nltk
(pip)
Sep 2, 2026
xmldom: XML fragment injection via invalid EntityReference.nodeName during requireWellFormed serialization
Moderate
CVE-2026-83610
was published
for
@xmldom/xmldom
(npm)
Sep 2, 2026
Mistune: Denial of Service — RecursionError via Excessive Emphasis Markers in Markdown
High
CVE-2026-76098
was published
for
mistune
(pip)
Sep 2, 2026
fastify vulnerable to X-Forwarded-* spoofing under trustProxy hop-count
Moderate
CVE-2026-16732
was published
for
fastify
(npm)
Sep 2, 2026
fastify vulnerable to schema validation bypass via root primitive coercion mismatch
Moderate
CVE-2026-18504
was published
for
fastify
(npm)
Sep 2, 2026
ApostropheCMS: 2nd-order prototype pollution via PATCH leading to single-request persistent DoS
High
CVE-2026-71553
was published
for
apostrophe
(npm)
Sep 2, 2026
Sulu: Stored XSS via media download inline-disposition override
Moderate
CVE-2026-82396
was published
for
sulu/sulu
(Composer)
Sep 2, 2026
Sulu: Fix authorization bypass when creating preview links
Moderate
CVE-2026-82394
was published
for
sulu/sulu
(Composer)
Sep 2, 2026
Sulu: Media move/update authorization bypass (IDOR)
Moderate
CVE-2026-82395
was published
for
sulu/sulu
(Composer)
Sep 2, 2026
ApostropheCMS: Arbitrary file read via import-export attachment-name path traversal
Moderate
CVE-2026-63667
was published
for
@apostrophecms/import-export
(npm)
Sep 2, 2026
Kirby: Access to image files outside of the site root via path traversal in the media handling
Moderate
CVE-2026-75592
was published
for
getkirby/cms
(Composer)
Sep 2, 2026
Orval: Generation-time SSRF + remote/local file inclusion via unrestricted $ref
High
CVE-2026-62680
was published
for
orval
(npm)
Sep 2, 2026
Orval: Import-time RCE via query-parameter default -> zod module-level template literal
Critical
CVE-2026-72716
was published
for
orval
(npm)
Sep 2, 2026
Orval: Import-time RCE via schema property name -> computed-property-key injection in the zod client
Critical
CVE-2026-71866
was published
for
orval
(npm)
Sep 2, 2026
CKAN MCP Server: MQA server allowlist bypass via unanchored regex (`isValidMqaServer`)
Moderate
CVE-2026-73845
was published
for
@aborruso/ckan-mcp-server
(npm)
Sep 2, 2026
SeaweedFS: Unauthenticated filer IAM gRPC service grants S3 administrative control
Critical
CVE-2026-72920
was published
for
github.com/seaweedfs/seaweedfs
(Go)
Sep 2, 2026
Grav: Remote code execution via unrestricted callable in Blueprint::dynamicData()
High
CVE-2026-64850
was published
for
getgrav/grav
(Composer)
Sep 2, 2026
qs array-limit bypass via bracket-key comma parsing
Moderate
CVE-2026-82562
was published
for
qs
(npm)
Sep 2, 2026
ProTip!
Advisories are also available from the
GraphQL API