GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
116
GitHub Actions
55
Go
4,701
Maven
5,000+
npm
5,000+
NuGet
1,104
pip
5,000+
Pub
13
RubyGems
1,150
Rust
1,566
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
3,523 advisories
Filter by severity
Grav: Twig sandbox config exfiltration via grav.offsetGet + dump filter (CVE-2026-44738 bypass)
Moderate
CVE-2026-61842
was published
for
getgrav/grav
(Composer)
Sep 2, 2026
Grav: Decompression Bomb via ZipArchiver - Missing Extraction Limits
Moderate
CVE-2026-61690
was published
for
getgrav/grav
(Composer)
Sep 2, 2026
Sulu: Stored XSS via media download inline-disposition override
Moderate
CVE-2026-82396
was published
for
sulu/sulu
(Composer)
Sep 2, 2026
Sulu: Fix authorization bypass when creating preview links
Moderate
CVE-2026-82394
was published
for
sulu/sulu
(Composer)
Sep 2, 2026
Sulu: Media move/update authorization bypass (IDOR)
Moderate
CVE-2026-82395
was published
for
sulu/sulu
(Composer)
Sep 2, 2026
Kirby: Access to image files outside of the site root via path traversal in the media handling
Moderate
CVE-2026-75592
was published
for
getkirby/cms
(Composer)
Sep 2, 2026
Livewire DOM-based cross-site scripting during client-side state handling
Moderate
CVE-2026-81887
was published
for
livewire/livewire
(Composer)
Sep 2, 2026
elFinder: CSRF in netmount allows forced FTP mounts and server-side FTP connections
Moderate
CVE-2026-81890
was published
for
studio-42/elfinder
(Composer)
Sep 2, 2026
Filament: Multi-factor authentication (app) codes can still be used after a newer code has been used
Moderate
CVE-2026-84306
was published
for
filament/filament
(Composer)
Sep 1, 2026
Duplicate Advisory: Craft CMS: Incorrect path validation could potentially lead to path traversal
Moderate
GHSA-9w6w-8x3c-hfqp
was published
for
craftcms/cms
(Composer)
Aug 11, 2026
•
withdrawn
Craft CMS: Authorization bypass: view-only Categories user can modify category structure via structures/move-element
Moderate
CVE-2026-72785
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Craft CMS: Authenticated leak of secret environment variables
Moderate
CVE-2026-72782
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Craft CMS: Arbitrary file read via SplFileObject in non-sandboxed template contexts
Moderate
CVE-2026-72779
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Statamic CMS exposes two-factor recovery codes through dynamic Antlers rendering
Moderate
CVE-2026-71293
was published
for
statamic/cms
(Composer)
Aug 5, 2026
Smarty: SSRF via redirect bypass of trusted_uri using {fetch}
Moderate
CVE-2026-62993
was published
for
smarty/smarty
(Composer)
Sep 1, 2026
Kirby: System path exposure from error messages in the REST API
Moderate
CVE-2026-69127
was published
for
getkirby/cms
(Composer)
Sep 1, 2026
TYPO3 CMS - Unrestricted File Upload in Form Framework
Moderate
CVE-2026-15305
was published
for
typo3/cms-form
(Composer)
Aug 31, 2026
Duplicate Advisory: TYPO3-CORE-SA-2026-020: TYPO3 CMS - Unrestricted File Upload in Form Framework
Moderate
GHSA-p8pr-442q-qf8g
was published
for
typo3/cms-form
(Composer)
Jul 14, 2026
•
withdrawn
Craft CMS: Missing authorization check allows non-admin control panel users access to user registration metrics
Moderate
CVE-2026-14794
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Duplicate Advisory: Craft CMS: Missing authorization check allows non-admin control panel users access to user registration metrics
Moderate
GHSA-rmj4-m9cp-mp9v
was published
for
craftcms/cms
(Composer)
Jul 6, 2026
•
withdrawn
PHP JWT Library: RSA1_5 (RSAES-PKCS1-v1_5) decryption lacks implicit rejection, exposing a Bleichenbacher/Marvin padding oracle
Moderate
GHSA-5739-39v2-5754
was published
for
web-token/jwt-library
(Composer)
Jun 18, 2026
silverstripe/versioned has XSS in archive admin restore
Moderate
CVE-2026-55779
was published
for
silverstripe/versioned
(Composer)
Aug 28, 2026
PrivateBin has stored Cross-Side-Scripting (XSS) vulnerability in attachment download link via dangerous MIME types with required user-interaction
Moderate
CVE-2026-55696
was published
for
privatebin/privatebin
(Composer)
Aug 28, 2026
Snipe-IT: Cross-company deletion of pending checkout acceptances via unscoped report endpoint
Moderate
CVE-2026-55515
was published
for
snipe/snipe-it
(Composer)
Aug 28, 2026
Snipe-IT has CSS Injection via `header_color` Setting
Moderate
CVE-2026-55481
was published
for
snipe/snipe-it
(Composer)
Aug 28, 2026
ProTip!
Advisories are also available from the
GraphQL API