GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
116
GitHub Actions
55
Go
4,752
Maven
5,000+
npm
5,000+
NuGet
1,116
pip
5,000+
Pub
13
RubyGems
1,152
Rust
1,571
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
20
1,379 advisories
Filter by severity
@zereight/mcp-gitlab Vulnerable to Server-Side Request Forgery
Critical
CVE-2026-61559
was published
for
@zereight/mcp-gitlab
(npm)
Sep 15, 2026
@zereight/mcp-gitlab: DNS rebinding reaches local Streamable HTTP MCP transport
Critical
CVE-2026-61568
was published
for
@zereight/mcp-gitlab
(npm)
Sep 15, 2026
Duplicate Advisory: Flowise OverrideConfig security vulnerability
Critical
GHSA-5w6g-rc45-wvv9
was published
for
flowise
(npm)
Jun 20, 2026
•
withdrawn
yayson: Prototype pollution in Store/LegacyStore deserialization
Critical
CVE-2026-61534
was published
for
yayson
(npm)
Sep 11, 2026
OmniRoute ACP Custom-Agent Remote Code Execution (RCE)
Critical
CVE-2026-88062
was published
for
omniroute
(npm)
Sep 10, 2026
Astro: Remote code execution through AVIF image optimization
Critical
GHSA-26w7-cxv4-gfx2
was published
for
astro
(npm)
Sep 8, 2026
Next.js: Unauthenticated Remote Code Execution in Image Optimization API when AVIF files are used
Critical
GHSA-2xp9-vwfh-vxw4
was published
for
next
(npm)
Sep 8, 2026
Next.js: Unauthenticated Remote Code Execution on windows-hosted servers
Critical
CVE-2026-75604
was published
for
next
(npm)
Sep 8, 2026
MapLibre GL JS: XSS Sanitizer Bypass in DOM.sanitize() via Live NamedNodeMap Removal Skip
Critical
CVE-2026-85061
was published
for
maplibre-gl
(npm)
Sep 8, 2026
CodeWhale: SSRF bypass - TOCTOU on DNS failure for DNS pinning
Critical
CVE-2026-75856
was published
for
codewhale
(npm)
Sep 4, 2026
Duplicate Advisory: SiYuan: Cross-boundary content disclosure via getBacklinkDoc/getBackmentionDoc (publish mode): reader-reachable rendered DOM of publish-forbidden docs; sibling list endpoints are filtered
Critical
GHSA-2mmh-4rf8-7xg6
was published
for
siyuan
(npm)
Aug 3, 2026
•
withdrawn
Orval: RCE via OpenAPI path -> unescaped request-URL template literal (backtick breakout)
Critical
CVE-2026-62681
was published
for
orval
(npm)
Sep 3, 2026
Orval: RCE via servers[].url -> unescaped request-URL template literal (with getBaseUrlFromSpecification)
Critical
CVE-2026-62682
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via schema default -> zod module-level template literal
Critical
CVE-2026-72717
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via array-items default -> zod module-level template literal
Critical
CVE-2026-71869
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via header-parameter default -> zod module-level template literal
Critical
CVE-2026-71871
was published
for
orval
(npm)
Sep 3, 2026
Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generator
Critical
CVE-2026-71867
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via enum-typed default -> zod module-level template literal
Critical
CVE-2026-71868
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via query parameter name -> computed-property-key injection in the zod cli
Critical
CVE-2026-71865
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via header parameter name -> computed-property-key injection in the zod client
Critical
CVE-2026-71864
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via query-parameter default -> zod module-level template literal
Critical
CVE-2026-72716
was published
for
orval
(npm)
Sep 2, 2026
Orval: Import-time RCE via schema property name -> computed-property-key injection in the zod client
Critical
CVE-2026-71866
was published
for
orval
(npm)
Sep 2, 2026
SAP Approuter Vulnerable to HTTP Request Smuggling
Critical
CVE-2026-27690
was published
for
@sap/approuter
(npm)
Jul 14, 2026
Duplicate Advisory: better-auth has an external request basePath modification DoS
Critical
GHSA-3q45-2fh7-66cj
was published
for
better-auth
(npm)
Aug 2, 2026
•
withdrawn
vm2: Sandbox Breakout Using Dangerous Host Proto Mutators
Critical
CVE-2026-47698
was published
for
vm2
(npm)
Aug 17, 2026
ProTip!
Advisories are also available from the
GraphQL API