GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
114
GitHub Actions
55
Go
4,629
Maven
5,000+
npm
5,000+
NuGet
1,104
pip
5,000+
Pub
13
RubyGems
1,149
Rust
1,528
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
59 advisories
Filter by severity
elFinder: CSRF in netmount allows forced FTP mounts and server-side FTP connections
Moderate
CVE-2026-81890
was published
for
studio-42/elfinder
(Composer)
Sep 2, 2026
arc has unauthenticated cluster node admission when `cluster.shared_secret` is unset
Moderate
CVE-2026-55678
was published
for
github.com/basekick-labs/arc
(Go)
Aug 28, 2026
YOURLS has stored XSS in referrer statistics chart via crafted Referer header
High
CVE-2026-63135
was published
for
yourls/yourls
(Composer)
Aug 21, 2026
netty-incubator-codec-ohttp: Binary HTTP parser infinite loop on known-length field section boundary
High
CVE-2026-63124
was published
for
io.netty.incubator:netty-incubator-codec-bhttp
(Maven)
Aug 20, 2026
netty-incubator-codec-ohttp: Binary HTTP parser unchecked varint length overflow causes decoder crash
Moderate
CVE-2026-61799
was published
for
io.netty.incubator:netty-incubator-codec-bhttp
(Maven)
Aug 20, 2026
netty-incubator-codec-ohttp: BoringSSL HPKE private key bytes exposed through toString() and exception messages
High
CVE-2026-61798
was published
for
io.netty.incubator:netty-incubator-codec-ohttp-hpke-classes-boringssl
(Maven)
Aug 20, 2026
NocoBase backup restore schema name allows command injection
Moderate
CVE-2026-55410
was published
for
@nocobase/plugin-backups
(npm)
Aug 20, 2026
OpenList: Arbitrary File Read via Path Prefix Confusion in Share Creation API
Moderate
CVE-2026-69160
was published
for
github.com/OpenListTeam/OpenList/v4
(Go)
Jul 24, 2026
MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment variables
Moderate
CVE-2026-63640
was published
for
magicmirror
(npm)
Aug 18, 2026
MagicMirror Socket.IO module namespaces bypass configured IP whitelist and allow unauthenticated server-side actions
Low
CVE-2026-63641
was published
for
magicmirror
(npm)
Aug 18, 2026
OpenList: Authenticated users can rename files outside their base path via batch rename `src_name` traversal
High
CVE-2026-73509
was published
for
github.com/OpenListTeam/OpenList/v4
(Go)
Jul 24, 2026
Budibase: Unauthenticated user information disclosure via public tenant user lookup endpoint
High
CVE-2026-73406
was published
for
@budibase/server
(npm)
Jul 24, 2026
OnionShare follows symlinks in shared directories, allowing unintended disclosure of local files
Moderate
CVE-2026-54706
was published
for
onionshare-cli
(pip)
Jul 31, 2026
OnionShare Receive mode writes uploaded files even when file uploads are disabled
Moderate
CVE-2026-54707
was published
for
onionshare-cli
(pip)
Jul 31, 2026
Cosmos-Server's constellation public-devices endpoint accepts arbitrary bearer tokens
Moderate
CVE-2026-49447
was published
for
github.com/azukaar/cosmos-server
(Go)
Jul 28, 2026
PHPSpreadsheet: XLS/OLE sector-chain self-loop causes memory exhaustion
High
CVE-2026-59933
was published
for
phpoffice/phpspreadsheet
(Composer)
Jul 23, 2026
PHPSpreadsheet: Gnumeric reader unbounded gzip expansion causes memory exhaustion
High
CVE-2026-59932
was published
for
phpoffice/phpspreadsheet
(Composer)
Jul 23, 2026
PHPSpreadsheet: SSRF bypass via HTTP redirect in WEBSERVICE() domain whitelist
High
CVE-2026-59931
was published
for
phpoffice/phpspreadsheet
(Composer)
Jul 23, 2026
Glances has arbitrary file write and command execution via `secure_popen` redirection and chaining operators in AMP command configuration
High
CVE-2026-53925
was published
for
glances
(pip)
Jun 23, 2026
PraisonAI: Arbitrary File Read/Write via `multiedit` Tool Without Path Validation
Critical
CVE-2026-57145
was published
for
praisonai
(pip)
Jun 18, 2026
PraisonAI: Remote Code Execution via Sandbox Escape in `codeMode` Tool
Critical
CVE-2026-57141
was published
for
praisonai
(npm)
Jun 18, 2026
PraisonAI: IMAP Command Injection via Unsanitized Email Search Parameters
High
CVE-2026-57130
was published
for
praisonaiagents
(pip)
Jun 18, 2026
PraisonAI: Arbitrary File Read via `@file:` Mention Path Traversal
High
CVE-2026-57129
was published
for
praisonaiagents
(pip)
Jun 18, 2026
PraisonAI: Unauthenticated Event Injection via SSE `/publish` Endpoint
Moderate
CVE-2026-57128
was published
for
praisonaiagents
(pip)
Jun 18, 2026
Pheditor: Hardcoded default password 'admin' with no forced change enables full application compromise
Critical
CVE-2026-55579
was published
for
pheditor/pheditor
(Composer)
Jul 16, 2026
ProTip!
Advisories are also available from the
GraphQL API