GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
114
GitHub Actions
55
Go
4,608
Maven
5,000+
npm
5,000+
NuGet
1,103
pip
5,000+
Pub
13
RubyGems
1,146
Rust
1,528
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
7,239 advisories
Filter by severity
decode-uri-component: Denial of service via exponential decoding of malformed percent-encoded input
Moderate
CVE-2026-45822
was published
for
decode-uri-component
(npm)
Aug 31, 2026
Socket.IO: Engine.IO WebTransport SID DoS
High
CVE-2026-59724
was published
for
engine.io
(npm)
Aug 31, 2026
@hono/oauth-providers: OAuth state check fails open on omitted state, enabling login CSRF and forced account linking
Moderate
CVE-2026-81888
was published
for
@hono/oauth-providers
(npm)
Aug 31, 2026
MariaDB has possible SQL injection in Buffer parameter escaping under big5/gbk/sjis/cp932/gb18030 client charsets
Moderate
CVE-2026-55855
was published
for
mariadb
(npm)
Aug 28, 2026
MariaDB has Cleartext Transmission of Sensitive Information and Insufficiently Protected Credentials
Moderate
CVE-2026-55854
was published
for
mariadb
(npm)
Aug 28, 2026
MariaDB's connector leaks the cleartext password to an MitM despite `ssl: true`
High
CVE-2026-55215
was published
for
mariadb
(npm)
Aug 28, 2026
9router: Unauthenticated `/v1` proxy access via `Host`-header spoofing → open AI relay + SSRF
High
CVE-2026-55641
was published
for
9router
(npm)
Aug 28, 2026
9router: Unauthenticated LLM proxy access via /codex rewrite authorization bypass
High
CVE-2026-55638
was published
for
9router
(npm)
Aug 28, 2026
libreoffice-convert vulnerable to path traversal / arbitrary file write
Moderate
CVE-2026-54732
was published
for
libreoffice-convert
(npm)
Aug 27, 2026
n8n-nodes-sqlite3 vulnerable to path traversal via user-controlled database file path (db_path parameter)
Moderate
CVE-2026-54687
was published
for
n8n-nodes-sqlite3
(npm)
Aug 27, 2026
SunEditor Embed Plugin has DOM XSS via External Script Element After Iframe Embed
High
CVE-2026-54606
was published
for
suneditor
(npm)
Aug 26, 2026
@logtape/syslog: syslog log injection via unescaped control characters and unvalidated SD-NAME keys
High
CVE-2026-54511
was published
for
@logtape/syslog
(npm)
Aug 26, 2026
Budibase authenticated arbitrary S3 signed upload URL issuance via `/api/attachments/:datasourceId/url`
High
CVE-2026-54356
was published
for
@budibase/server
(npm)
Aug 26, 2026
@arikusi/deepseek-mcp-server: Missing Authentication on Self-Hosted HTTP MCP Endpoint
Moderate
CVE-2026-55605
was published
for
@arikusi/deepseek-mcp-server
(npm)
Aug 25, 2026
@arikusi/deepseek-mcp-server has an Authorization Bypass Through User-Controlled Key
High
CVE-2026-55604
was published
for
@arikusi/deepseek-mcp-server
(npm)
Aug 25, 2026
consciousness-explorer / sublinear-time-solver MCP export_state has an arbitrary file write
High
CVE-2026-55609
was published
for
consciousness-explorer
(npm)
Aug 25, 2026
Whistle vulnerable to path traversal
High
CVE-2026-55629
was published
for
whistle
(npm)
Aug 25, 2026
mediasoup: SCTP state cookie lacks cryptographic authentication, enabling unauthorized association establishment (RFC 9260 violation)
Moderate
CVE-2026-55663
was published
for
mediasoup
(npm)
Aug 25, 2026
Plate: Media embed provider metadata can bypass URL sanitization and execute iframe JavaScript
High
CVE-2026-55596
was published
for
@platejs/media
(npm)
Aug 25, 2026
browse-mcp has an arbitrary file write via unconfined download and state paths
High
CVE-2026-55557
was published
for
browse-mcp
(npm)
Aug 25, 2026
urllib's cross-origin redirects preserve credential-bearing request headers, leading to potential credential leakage
High
CVE-2026-55553
was published
for
urllib
(npm)
Aug 25, 2026
pickem vulnerable to terminal escape-sequence injection via unsanitized item text
High
GHSA-8qx3-8gm5-9cj2
was published
for
pickem
(npm)
Aug 25, 2026
JSONata vulnerable to Arbitrary Code Execution via crafted JSONata expressions
Critical
CVE-2026-77415
was published
for
jsonata
(npm)
Aug 21, 2026
JSONata vulnerable to Arbitrary Code Execution via crafted JSONata expressions
Critical
CVE-2026-77414
was published
for
jsonata
(npm)
Aug 21, 2026
JSONata: Arbitrary Code Execution via crafted JSONata expressions
Critical
CVE-2026-77413
was published
for
jsonata
(npm)
Aug 21, 2026
ProTip!
Advisories are also available from the
GraphQL API