Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

794 advisories

Loading
e1024x Credited to e1024x
ch1y4n Credited to ch1y4n and wh1t3p1g wh1t3p1g wh1t3p1g
plone.app.portlets Vulnerable to Remote Code Execution via TALES Injection Critical
CVE-2026-57149 was published for plone.app.portlets (pip) Sep 23, 2026
Cyber-JA Credited to Cyber-JA
Home Assistant: XSS in Statistics Graph Card Critical
CVE-2026-91130 was published for homeassistant (pip) Sep 22, 2026
pwnpanda Credited to pwnpanda
lightrag-hku: No Rate Limiting on /login Endpoint Allows Brute-Force Attacks Critical
CVE-2026-85734 was published for lightrag-hku (pip) Sep 22, 2026
MaramHarsha Credited to MaramHarsha
crazydude123 Credited to crazydude123
Mnemosyne has JWT signature verification bypass sync server that allows authentication bypass Critical
CVE-2026-59163 was published for mnemosyne-memory (pip) Sep 18, 2026
dplush Credited to dplush
AnyIO: TLSStream IDNA 2003 host name encoding enables potential TLS certificate spoofing Critical
CVE-2026-63374 was published for anyio (pip) Sep 18, 2026
Chenpinji Credited to Chenpinji, berkant-koc, beanduan22, Wernerina, AAtomical, kta1kri, professor-moody, and rollingWaves berkant-koc berkant-koc
beanduan22 beanduan22 Wernerina Wernerina AAtomical AAtomical kta1kri kta1kri professor-moody professor-moody rollingWaves rollingWaves
djust has an authorization bypass on the WebSocket/SSE mount path Critical
CVE-2026-61594 was published for djust (pip) Sep 16, 2026
Chenpinji Credited to Chenpinji, bbabacan, and checkmator bbabacan bbabacan
checkmator checkmator
ESPHome Device Builder: Renamed auth env vars silently disable dashboard authentication on upgrade Critical
CVE-2026-59178 was published for esphome-device-builder (pip) Sep 14, 2026
mmomjian Credited to mmomjian
Prowler: SAML Domain Claiming Enables Cross-Tenant Account Takeover Critical
CVE-2026-59151 was published for prowler-cloud (pip) Sep 11, 2026
EQSTLab Credited to EQSTLab, AdriiiPRodri, jfagoagas, and josema-xyz AdriiiPRodri AdriiiPRodri
jfagoagas jfagoagas josema-xyz josema-xyz
designcomputer Credited to designcomputer
NLTK: Allowlisted pickle loaders still permit code execution in current source Critical
CVE-2026-79657 was published for nltk (pip) Sep 8, 2026
leduckhuong Credited to leduckhuong
NLTK: Unsafe Pickle Deserialization in TransitionParser Allows Remote Code Execution Critical
CVE-2026-78683 was published for nltk (pip) Sep 8, 2026
ekaf Credited to ekaf
unstructured: Server-Side Request Forgery in the URL-based partitioning Critical
CVE-2026-71428 was published for unstructured (pip) Sep 3, 2026
hayato1121 Credited to hayato1121
Omnigent: Shared Agent Bundle Overwrite Leads to Authenticated Runner RCE Critical
CVE-2026-62674 was published for omnigent (pip) Sep 2, 2026
xttraa Credited to xttraa
arpitjain099 Credited to arpitjain099
plone.app.event vulnerable to denial of service via iCalendar import Critical
CVE-2026-55247 was published for plone.app.event (pip) Aug 28, 2026
plone.app.portlets vulnerable to denial of service via RSS feed portlet Critical
CVE-2026-55248 was published for plone.app.portlets (pip) Aug 28, 2026
LiteLLM vulnerable to server-side template injection in the /prompts/test endpoint Critical
CVE-2026-37004 was published for litellm (pip) Aug 27, 2026
senaite.core Vulnerable to Eval Injection and Missing Authorization Critical
CVE-2026-54569 was published for senaite.core (pip) Aug 26, 2026
snomi Credited to snomi and Volcore Volcore Volcore
Trojanized pantheon-agents 0.6.1 and 0.6.2 on PyPI ship a credential stealer (supply-chain account compromise) Critical
GHSA-93qj-5q5v-3c2h was published for pantheon-agents (pip) Aug 26, 2026
ProTip! Advisories are also available from the GraphQL API