GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
116
GitHub Actions
55
Go
4,683
Maven
5,000+
npm
5,000+
NuGet
1,104
pip
5,000+
Pub
13
RubyGems
1,150
Rust
1,536
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
2,603 advisories
Filter by severity
Phoenix: Presence keys colliding with `Object.prototype` members break existence checks
Moderate
CVE-2026-56812
was published
for
phoenix
(Erlang)
Sep 3, 2026
stream-json: pick/ignore/filter/replace filters are O(depth²) on nested input — small crafted JSON blocks the event loop for seconds→minutes (DoS)
Moderate
CVE-2026-71429
was published
for
stream-json
(npm)
Sep 3, 2026
ApostropheCMS: Mutation-XSS / allowedTags bypass via literal `</textarea/>` solidus close
Moderate
CVE-2026-63670
was published
for
sanitize-html
(npm)
Sep 3, 2026
ApostropheCMS: Missing destination-parent authorization in page `move()` allows a low-privileged editor to move and re-rank pages inside a restricted subtree
Moderate
CVE-2026-63669
was published
for
apostrophe
(npm)
Sep 3, 2026
CKAN MCP Server: Cache-key canonicalization collision enables cache confusion / poisoning
Moderate
CVE-2026-73846
was published
for
@aborruso/ckan-mcp-server
(npm)
Sep 3, 2026
DiceBear: SVG injection via the unescaped rotate option in @dicebear/core (and fontSize/fontWeight in @dicebear/initials)
Moderate
CVE-2026-68921
was published
for
@dicebear/core
(npm)
Sep 2, 2026
xmldom: XML fragment injection via invalid EntityReference.nodeName during requireWellFormed serialization
Moderate
CVE-2026-83610
was published
for
@xmldom/xmldom
(npm)
Sep 2, 2026
fastify vulnerable to X-Forwarded-* spoofing under trustProxy hop-count
Moderate
CVE-2026-16732
was published
for
fastify
(npm)
Sep 2, 2026
fastify vulnerable to schema validation bypass via root primitive coercion mismatch
Moderate
CVE-2026-18504
was published
for
fastify
(npm)
Sep 2, 2026
ApostropheCMS: Arbitrary file read via import-export attachment-name path traversal
Moderate
CVE-2026-63667
was published
for
@apostrophecms/import-export
(npm)
Sep 2, 2026
CKAN MCP Server: MQA server allowlist bypass via unanchored regex (`isValidMqaServer`)
Moderate
CVE-2026-73845
was published
for
@aborruso/ckan-mcp-server
(npm)
Sep 2, 2026
qs array-limit bypass via bracket-key comma parsing
Moderate
CVE-2026-82562
was published
for
qs
(npm)
Sep 2, 2026
qs: Denial of Service via Attacker Controlled isBuffer
Moderate
CVE-2026-82417
was published
for
qs
(npm)
Sep 2, 2026
Tiptap: mergeAttributes() turns an own __proto__ key into inherited executable DOM attributes
Moderate
GHSA-cp6q-959q-f8rh
was published
for
@tiptap/core
(npm)
Sep 2, 2026
humanfs: Recursive copy follows symlinked files and copies data from outside the source tree
Moderate
GHSA-p498-v437-472g
was published
for
@humanfs/node
(npm)
Sep 2, 2026
ApostropheCMS: Stored XSS via SVG SMIL URI-list scheme-policy bypass
Moderate
CVE-2026-84371
was published
for
sanitize-html
(npm)
Sep 1, 2026
Appium: Reflected XSS / arbitrary JS in @appium/base-driver /test/guinea-pig* routes
Moderate
CVE-2026-58191
was published
for
@appium/base-driver
(npm)
Sep 1, 2026
MySQL2: Unbounded zlib inflate in compressed MySQL protocol handler allows decompression-bomb DoS
Moderate
GHSA-rgwj-5xj2-c3m3
was published
for
mysql2
(npm)
Aug 31, 2026
decode-uri-component: Denial of service via exponential decoding of malformed percent-encoded input
Moderate
CVE-2026-45822
was published
for
decode-uri-component
(npm)
Aug 31, 2026
@hono/oauth-providers: OAuth state check fails open on omitted state, enabling login CSRF and forced account linking
Moderate
CVE-2026-81888
was published
for
@hono/oauth-providers
(npm)
Aug 31, 2026
MariaDB has possible SQL injection in Buffer parameter escaping under big5/gbk/sjis/cp932/gb18030 client charsets
Moderate
CVE-2026-55855
was published
for
mariadb
(npm)
Aug 28, 2026
MariaDB has Cleartext Transmission of Sensitive Information and Insufficiently Protected Credentials
Moderate
CVE-2026-55854
was published
for
mariadb
(npm)
Aug 28, 2026
libreoffice-convert vulnerable to path traversal / arbitrary file write
Moderate
CVE-2026-54732
was published
for
libreoffice-convert
(npm)
Aug 27, 2026
n8n-nodes-sqlite3 vulnerable to path traversal via user-controlled database file path (db_path parameter)
Moderate
CVE-2026-54687
was published
for
n8n-nodes-sqlite3
(npm)
Aug 27, 2026
@arikusi/deepseek-mcp-server: Missing Authentication on Self-Hosted HTTP MCP Endpoint
Moderate
CVE-2026-55605
was published
for
@arikusi/deepseek-mcp-server
(npm)
Aug 25, 2026
ProTip!
Advisories are also available from the
GraphQL API