GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
116
GitHub Actions
55
Go
4,683
Maven
5,000+
npm
5,000+
NuGet
1,104
pip
5,000+
Pub
13
RubyGems
1,150
Rust
1,532
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
6,455 advisories
Filter by severity
Winter: Local File Inclusion through @import directives in LESS compilation of backend customizable stylesheets and theme assets
Moderate
CVE-2026-63179
was published
for
winter/wn-backend-module
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: HasMany/MorphMany relation fields allow cross-tenant record re-parenting (IDOR) via attachManyRelation
Moderate
CVE-2026-57570
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Winter: Authenticated IDOR in backend FileUpload widget allows cross-user access to attachment metadata
Moderate
CVE-2026-54256
was published
for
winter/wn-backend-module
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: OS command injection in Stats::makeCurlRequest via attacker-controlled Host header (pre-auth)
High
CVE-2026-54182
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: Stored XSS in the color column — the `@if($column['escaped'])` branches are inverted
Moderate
CVE-2026-54181
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: CRUD panel query scopes are not enforced on Update, Delete, and Reorder (cross-tenant IDOR)
High
CVE-2026-54180
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: SingleBase64Image accepts any base64 payload behind a `data:image` prefix — SVG-with-script lands on the public disk
Moderate
CVE-2026-54179
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: Arbitrary file deletion via attacker-controlled clear_<attr>[] in HasUploadFields::uploadMultipleFilesToDisk
High
CVE-2026-54178
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: HasUploadFields keeps the attacker-supplied file extension — public-disk uploads of `shell.php` reach the webserver
Moderate
CVE-2026-54177
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: MyAccountController allows changing the login email without a current-password check
Moderate
CVE-2026-54176
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: Unverified password change in MyAccountController via mass assignment
High
CVE-2026-54175
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Grav: .htaccess file extension rules bypass via case variation on case-insensitive filesystems
High
CVE-2026-62673
was published
for
getgrav/grav
(Composer)
Aug 19, 2026
Snipe-IT: Stored DOM XSS via table selected-count IDs
Moderate
CVE-2026-61807
was published
for
snipe/snipe-it
(Composer)
Aug 19, 2026
Snipe-IT: Maintenance Record Disclosure via Missing Authorization on GET
Moderate
CVE-2026-55703
was published
for
snipe/snipe-it
(Composer)
Aug 19, 2026
Snipe-IT: Chained Information Disclosure and IDOR Leads to Full EULA File Takeover
High
CVE-2026-55694
was published
for
snipe/snipe-it
(Composer)
Aug 19, 2026
Snipe-IT: Tenant Isolation Bypass in FMCS Floater Mode
High
CVE-2026-55643
was published
for
snipe/snipe-it
(Composer)
Aug 19, 2026
MCP PHP SDK: client HttpTransport SSE buffer (sseBuffer .= chunk) grows unbounded when server withholds the event delimiter
High
CVE-2026-53965
was published
for
mcp/sdk
(Composer)
Aug 19, 2026
LibreNMS: SSRF-driven stored XSS via Oxidized API response fields in device showconfig page
High
GHSA-7gww-x7fh-jf9j
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
LibreNMS: Stored XSS via graph_descr admin config settings echoed without escaping to all authenticated users
Moderate
GHSA-7cj5-v4pp-v632
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
LibreNMS Vulnerable to Remote Code Execution via AboutController
Moderate
GHSA-jf24-8g2h-2wg7
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
Froxlor: Credential and 2FA secret disclosure via Froxlor API endpoints
Critical
CVE-2026-62988
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
Froxlor has CSRF Vulnerability in AJAX Endpoint — Missing Cross-Site Request Forgery Protection
Moderate
CVE-2026-55593
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
Froxlor DomainZones.add allows DNS zone-file RR injection via record/type fields
Moderate
CVE-2026-54543
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
Froxlor: Second-Order SQL Injection via `Admins.add` `ipaddress` Parameter Allows Full Database Exfiltration
High
CVE-2026-54348
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
Froxlor: Stored XSS in DNS TXT Record Content Allows Customer-to-Admin Account Takeover
High
CVE-2026-54347
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
ProTip!
Advisories are also available from the
GraphQL API