Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

5,932 advisories

Loading
rexpository Credited to rexpository and Classic298 Classic298 Classic298
Open WebUI: Instance-wide stall via automation recurrence rules that force multi-second parsing Moderate
CVE-2026-70489 was published for open-webui (pip) Aug 4, 2026
Classic298 Credited to Classic298
Open WebUI: DNS Rebinding SSRF Bypass Moderate
CVE-2026-54020 was published for open-webui (pip) Aug 4, 2026
rezaduty Credited to rezaduty, Classic298, dhyabi2, geo-chen, and bogdancherniy11-sudo Classic298 Classic298
dhyabi2 dhyabi2 geo-chen geo-chen bogdancherniy11-sudo bogdancherniy11-sudo
Open WebUI: Cross-user file content disclosure via request-scoped direct model knowledge metadata Moderate
CVE-2026-70487 was published for open-webui (pip) Aug 4, 2026
whyiug Credited to whyiug and Classic298 Classic298 Classic298
Open WebUI: Deletion of directories and file embeddings in other knowledge bases via sync cleanup Moderate
CVE-2026-70488 was published for open-webui (pip) Aug 4, 2026
whyiug Credited to whyiug and Classic298 Classic298 Classic298
manus-use Credited to manus-use and Classic298 Classic298 Classic298
tonghuaroot Credited to tonghuaroot and Classic298 Classic298 Classic298
Open WebUI: Users denied the image-generation permission can still generate images via chat completions Moderate
CVE-2026-70484 was published for open-webui (pip) Aug 4, 2026
DavidCarliez Credited to DavidCarliez and Classic298 Classic298 Classic298
Zureno Credited to Zureno and Classic298 Classic298 Classic298
GabrielGomesAL Credited to GabrielGomesAL and Classic298 Classic298 Classic298
Open WebUI: Account takeover via OAuth token exchange accepting tokens issued to any client High
CVE-2026-70482 was published for open-webui (pip) Aug 4, 2026
Classic298 Credited to Classic298
Foxer131 Credited to Foxer131 and Classic298 Classic298 Classic298
edwardav970 Credited to edwardav970 and Classic298 Classic298 Classic298
python-cryptography verifier accepts wildcard DNS names allowing escape from permittedSubtrees Moderate
CVE-2026-69248 was published for cryptography (pip) Aug 3, 2026
randombit Credited to randombit and woodruffw woodruffw woodruffw
python-cryptography: Duplicate self-signed intermediates can cause exponential path-building High
CVE-2026-69249 was published for cryptography (pip) Aug 3, 2026
sjudson Credited to sjudson and woodruffw woodruffw woodruffw
X1AOxiang Credited to X1AOxiang
agners Credited to agners and bdraco bdraco bdraco
AIOHTTP: HTTP request smuggling via WebSocket upgrade Moderate
CVE-2026-69243 was published for aiohttp (pip) Aug 3, 2026
shivams0099 Credited to shivams0099 and Dreamsorcerer Dreamsorcerer Dreamsorcerer
AIOHTTP: WebSocket client accepts compressed frames without negotiated permessage-deflate Moderate
CVE-2026-59881 was published for aiohttp (pip) Aug 3, 2026
gik2927 Credited to gik2927 and Dreamsorcerer Dreamsorcerer Dreamsorcerer
GitPython: Arbitrary file truncation via git rev-list --output argument injection in unguarded Commit.count Moderate
GHSA-p538-c434-8v24 was published for GitPython (pip) Aug 3, 2026
manus-use Credited to manus-use
Keras: HDF5 links can disclose local file contents Moderate
CVE-2026-9335 was published for keras (pip) Aug 2, 2026
gemini-bridge vulnerable to arbitrary local file read via consult_gemini_with_files inline mode Moderate
CVE-2026-54785 was published for gemini-bridge (pip) Jul 31, 2026
mcfly-zzh Credited to mcfly-zzh
Thumbor has path traversal via post-validation URL decoding bypass in file_loader High
CVE-2026-53502 was published for thumbor (pip) Jul 31, 2026
q1uf3ng Credited to q1uf3ng and 0xHunSec 0xHunSec 0xHunSec
ProTip! Advisories are also available from the GraphQL API