Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

2,307 advisories

Loading
Open WebUI: Arena task endpoints can bypass underlying model access controls Moderate
CVE-2026-59225 was published for open-webui (pip) Jul 24, 2026
rexpository Credited to rexpository and Classic298 Classic298 Classic298
Open WebUI: Model meta.knowledge read-only file access can be upgraded to file write/delete Moderate
CVE-2026-59212 was published for open-webui (pip) Jul 24, 2026
rexpository Credited to rexpository and Classic298 Classic298 Classic298
addcontent Credited to addcontent and Classic298 Classic298 Classic298
Open WebUI: /api/v1/channels/{id}/members exposes full user model including sensitive credentials Moderate
CVE-2026-59222 was published for open-webui (pip) Jul 24, 2026
Aikido-Security Credited to Aikido-Security, JorianWoltjer, and grumpinout1 JorianWoltjer JorianWoltjer
grumpinout1 grumpinout1
jagstack Credited to jagstack and Classic298 Classic298 Classic298
jagstack Credited to jagstack and Classic298 Classic298 Classic298
Open WebUI: ReDoS in skill-mention regexes causes whole-instance DoS on default config Moderate
CVE-2026-59220 was published for open-webui (pip) Jul 24, 2026
Vlad-WKG Credited to Vlad-WKG and Classic298 Classic298 Classic298
Open WebUI: Account enumeration via observable login timing discrepancy Moderate
CVE-2026-59218 was published for open-webui (pip) Jul 24, 2026
dievus Credited to dievus and Classic298 Classic298 Classic298
PyMdown Extensions: Path traversal in the b64 extension lets <img src> read files outside base_path Moderate
CVE-2026-61632 was published for pymdown-extensions (pip) Jul 24, 2026
aqilFauzi121 Credited to aqilFauzi121
AWS CLI: Overly permissive File Permissions Moderate
CVE-2026-13769 was published for awscli (pip) Jul 24, 2026
pypdf: Possible long runtimes for repeated malformed cross-reference entries Moderate
CVE-2026-59937 was published for pypdf (pip) Jul 23, 2026
akahane0x46 Credited to akahane0x46 and stefan6419846 stefan6419846 stefan6419846
pypdf: Possible large memory usage for wrong image dimensions Moderate
CVE-2026-59938 was published for pypdf (pip) Jul 23, 2026
MR-SS Credited to MR-SS and stefan6419846 stefan6419846 stefan6419846
JupyterLab: PyPI extension blocklist package-name canonicalization bypass Moderate
GHSA-89vp-jrxv-24w8 was published for jupyterlab (pip) Jul 22, 2026
rexpository Credited to rexpository, MUFFANUJ, and krassowski MUFFANUJ MUFFANUJ
krassowski krassowski
JupyterLab PluginManager lock-rule enforcement bypass Moderate
GHSA-h5v5-8746-g7mm was published for jupyterlab (pip) Jul 22, 2026
rexpository Credited to rexpository, MUFFANUJ, and krassowski MUFFANUJ MUFFANUJ
krassowski krassowski
LiteLLM: Arbitrary file write via path traversal in Skills archive extraction Moderate
CVE-2026-59820 was published for litellm (pip) Jul 22, 2026
tomasilluminati Credited to tomasilluminati and laurie-tyz laurie-tyz laurie-tyz
Pillow EpsImagePlugin negative %%BeginBinary byte count causes infinite loop denial of service Moderate
CVE-2026-59203 was published for pillow (pip) Jul 20, 2026
jiagongzheng-stack Credited to jiagongzheng-stack
Pillow TGA RLE encoder can serialize up to ~57 KB of adjacent heap data into generated images Moderate
CVE-2026-59198 was published for Pillow (pip) Jul 20, 2026
Serotav Credited to Serotav
Mistune: Arbitrary File Read via Include directive path traversal Moderate
CVE-2026-59924 was published for mistune (pip) Jul 20, 2026
0x5t4l1n Credited to 0x5t4l1n
Mistune: XSS via unescaped class option in Admonition directive Moderate
CVE-2026-59926 was published for mistune (pip) Jul 20, 2026
sergeykochanov Credited to sergeykochanov
Mistune: XSS via percent-encoded javascript URI bypass in safe_url() Moderate
CVE-2026-59923 was published for mistune (pip) Jul 20, 2026
redyank Credited to redyank
Pillow: WindowsViewer.get_command() OS command injection via unescaped shell path Moderate
CVE-2026-55798 was published for Pillow (pip) Jul 20, 2026
1121984919 Credited to 1121984919
ProTip! Advisories are also available from the GraphQL API