GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
109
GitHub Actions
55
Go
4,551
Maven
5,000+
npm
5,000+
NuGet
1,103
pip
5,000+
Pub
13
RubyGems
1,146
Rust
1,518
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
93 advisories
Filter by severity
Craft CMS: Authenticated leak of secret environment variables
Moderate
GHSA-596p-6jv8-775v
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Electron: ProtocolResponse.url reuses the default session cache instead of the registering session
Moderate
CVE-2026-70606
was published
for
electron
(npm)
Aug 5, 2026
ViewComponent: Reused Component Instances Retain Stale Render Context
Moderate
CVE-2026-54497
was published
for
view_component
(RubyGems)
Jul 15, 2026
open-feature-operator: Cross-namespace FeatureFlagSource and InProcessConfiguration resolution exposes spec contents on multi-tenant clusters
Moderate
CVE-2026-54495
was published
for
github.com/open-feature/open-feature-operator
(Go)
Jul 15, 2026
Steeltoe's static JWKS cache shared across schemes and never invalidated
Moderate
CVE-2026-50202
was published
for
Steeltoe.Security.Authentication.CloudFoundryBase
(NuGet)
Jul 2, 2026
OpenClaw: Sandboxed session spawn could expose the real workspace path to child prompts
Moderate
GHSA-6c4r-g249-wv3c
was published
for
openclaw
(npm)
Jul 2, 2026
OpenFGA has cache-key delimiter injection in shared-iterator and v2 iterator that caches enables intra-store authorization-decision poisoning
Moderate
CVE-2026-48096
was published
for
github.com/openfga/openfga
(Go)
Jun 11, 2026
Ironic Standalone Operator's prometheus metrics exporter bound to all interfaces
Moderate
GHSA-7cwm-fpfh-rrch
was published
for
github.com/metal3-io/ironic-standalone-operator
(Go)
May 29, 2026
NodeVM observability builtins leak host process and HTTP request data
Moderate
CVE-2026-47141
was published
for
vm2
(npm)
May 29, 2026
Algernon: Auto-refresh SSE event server binds to all interfaces by default on Linux/macOS
Moderate
CVE-2026-46430
was published
for
github.com/xyproto/algernon
(Go)
May 20, 2026
TYPO3 ke_search path traversal from arbitrary table configuration input
Moderate
CVE-2026-46723
was published
for
tpwd/ke_search
(Composer)
May 19, 2026
vm2 Host Promise Resolution Preserves Object Identity Across Sandbox Boundary
Moderate
CVE-2026-44000
was published
for
vm2
(npm)
May 7, 2026
External Secrets Operator has Namespace Isolation Bypass in CAProvider ConfigMap Resolution for SecretStore
Moderate
CVE-2026-42875
was published
for
github.com/external-secrets/external-secrets
(Go)
May 5, 2026
Apache Airflow exposes SQL stack trace despite "api/expose_stack_traces" set to false
Moderate
CVE-2026-30912
was published
for
apache-airflow-core
(pip)
Apr 18, 2026
OpenClaw: Shared reply MEDIA - paths are treated as trusted and can trigger cross-channel local file exfiltration
Moderate
CVE-2026-42424
was published
for
openclaw
(npm)
Apr 9, 2026
Apache Airflow has an authorization bypass in DagRun wait endpoint
Moderate
CVE-2026-34538
was published
for
apache-airflow
(pip)
Apr 9, 2026
PraisonAI has Memory State Leakage and Path Traversal in MultiAgent Context Handling
Moderate
CVE-2026-56078
was published
for
praisonaiagents
(pip)
Apr 8, 2026
Electron: Named window.open targets not scoped to the opener's browsing context
Moderate
CVE-2026-34765
was published
for
electron
(npm)
Apr 7, 2026
SandboxJS: Sandbox Escape via Prop Object Leak in New Handler
Moderate
CVE-2026-34217
was published
for
@nyariv/sandboxjs
(npm)
Apr 3, 2026
OpenClaw: Image Tool `tools.fs.workspaceOnly` Bypass via Sandbox Bridge Mounts
Moderate
CVE-2026-35658
was published
for
openclaw
(npm)
Mar 26, 2026
Skill-scanner Unsecured Network Binding Vulnerability
Moderate
CVE-2026-26057
was published
for
cisco-ai-skill-scanner
(pip)
Feb 17, 2026
Hono has an Arbitrary Key Read in Serve static Middleware (Cloudflare Workers Adapter)
Moderate
CVE-2026-24473
was published
for
hono
(npm)
Jan 27, 2026
HashiCorp Vagrant has code injection vulnerability through default synced folders
Moderate
CVE-2025-34075
was published
for
vagrant
(RubyGems)
Jul 2, 2025
Quarkus potentially leaks data when duplicating a duplicated context
Moderate
CVE-2025-49574
was published
for
io.quarkus:quarkus-vertx
(Maven)
Jun 23, 2025
Unregistered users can see "public" messages from a closed wiki via notifications from a different wiki
Moderate
CVE-2025-32783
was published
for
org.xwiki.platform:xwiki-platform-messagestream
(Maven)
Apr 16, 2025
ProTip!
Advisories are also available from the
GraphQL API