GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
114
GitHub Actions
55
Go
4,624
Maven
5,000+
npm
5,000+
NuGet
1,103
pip
5,000+
Pub
13
RubyGems
1,146
Rust
1,528
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
4,612 advisories
Filter by severity
SAP Approuter Vulnerable to HTTP Request Smuggling
Critical
CVE-2026-27690
was published
for
@sap/approuter
(npm)
Jul 14, 2026
Duplicate Advisory: Craft CMS: Authorization bypass: view-only Categories user can modify category structure via structures/move-element
Critical
GHSA-4hc4-qjfx-wjf3
was published
for
craftcms/cms
(Composer)
Aug 11, 2026
•
withdrawn
NLTK: JVM argument injection bypass via per-call options in the NLTK Stanford wrappers (incomplete fix of CVE-2026-12841)
Critical
CVE-2026-79675
was published
for
nltk
(pip)
Sep 1, 2026
Duplicate Advisory: JVM argument injection bypass via per-call options in the NLTK Stanford wrappers (incomplete fix of CVE-2026-12841)
Critical
GHSA-3h2g-j4wp-7qqq
was published
for
nltk
(pip)
Aug 25, 2026
•
withdrawn
Duplicate Advisory: better-auth has an external request basePath modification DoS
Critical
GHSA-3q45-2fh7-66cj
was published
for
better-auth
(npm)
Aug 2, 2026
•
withdrawn
Gitea pre-receive hook scanner errors allow branch-protection bypass
Critical
CVE-2026-27780
was published
for
code.gitea.io/gitea
(Go)
Jul 3, 2026
Gitea OAuth2 authorization codes can be reused after expiry
Critical
CVE-2026-26232
was published
for
code.gitea.io/gitea
(Go)
Jul 3, 2026
Gitea OAuth2 PKCE S256 verifier bypass
Critical
CVE-2026-26247
was published
for
code.gitea.io/gitea
(Go)
Jul 3, 2026
Gitea LFS mirror operations bypass migration HTTP transport protections
Critical
CVE-2026-26292
was published
for
code.gitea.io/gitea
(Go)
Jul 3, 2026
Gitea template repository generation follows unsafe filesystem paths
Critical
CVE-2026-25718
was published
for
code.gitea.io/gitea
(Go)
Jul 3, 2026
Gitea repository creation accepts insufficiently validated fields
Critical
CVE-2026-22547
was published
for
code.gitea.io/gitea
(Go)
Jul 3, 2026
Spinnaker clouddriver and orca URL validation bypass via underscores in hostnames
Critical
CVE-2026-25534
was published
for
io.spinnaker.clouddriver:clouddriver-artifacts
(Maven)
Mar 16, 2026
hermes-management is vulnerable to RCE due to Apache commons-jxpath
Critical
GHSA-2gh6-wc3m-g37f
was published
for
pl.allegro.tech.hermes:hermes-management
(Maven)
Sep 17, 2024
Apache Pinot Vulnerable to Authentication Bypass
Critical
CVE-2024-56325
was published
for
org.apache.pinot:pinot-broker
(Maven)
Apr 1, 2025
Apache Dolphinscheduler Code Injection vulnerability
Critical
CVE-2024-43202
was published
for
org.apache.dolphinscheduler:dolphinscheduler-task-api
(Maven)
Aug 20, 2024
Apache Polaris has an Improper Input Validation issue
Critical
CVE-2026-42812
was published
for
org.apache.polaris:polaris-runtime-service
(Maven)
May 4, 2026
dash-uploader has a directory traversal vulnerability
Critical
CVE-2026-38360
was published
for
dash-uploader
(pip)
May 8, 2026
Spring Security vulnerable to Authorization Bypass of Static Resources in WebFlux Applications
Critical
CVE-2024-38821
was published
for
org.springframework.security:spring-security-web
(Maven)
Oct 28, 2024
Apache Ranger UI vulnerable to Server Side Request Forgery
Critical
CVE-2024-45479
was published
for
org.apache.ranger:ranger
(Maven)
Jan 22, 2025
Snowflake Connector for Python improperly verifies TLS hostnames
Critical
CVE-2026-15925
was published
for
snowflake-connector-python
(pip)
Jul 16, 2026
Apache Tomcat - HTTP/2 request headers not validated
Critical
CVE-2026-41293
was published
for
org.apache.tomcat.embed:tomcat-embed-core
(Maven)
May 12, 2026
golang.org/x/crypto: Invoking client can cause server deadlock on unexpected responses
Critical
CVE-2026-39830
was published
for
golang.org/x/crypto
(Go)
Jun 25, 2026
vm2: Sandbox Breakout Using Dangerous Host Proto Mutators
Critical
CVE-2026-47698
was published
for
vm2
(npm)
Aug 17, 2026
Keycloak: Unauthenticated account takeover via reset-credentials flow bypass
Critical
CVE-2026-18963
was published
for
org.keycloak:keycloak-services
(Maven)
Aug 18, 2026
ProTip!
Advisories are also available from the
GraphQL API