GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
109
GitHub Actions
55
Go
4,569
Maven
5,000+
npm
5,000+
NuGet
1,103
pip
5,000+
Pub
13
RubyGems
1,146
Rust
1,522
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
88 advisories
Filter by severity
stigmem-node has blind SSRF via unvalidated webhook subscription delivery_address
Moderate
GHSA-5p3m-vhh6-9236
was published
for
stigmem-node
(pip)
Aug 20, 2026
Lemur: SSRF protection in certificate revocation checking bypassable via HTTP redirects and DNS rebinding (incomplete fix for GHSA-54vg-pfh7-jq95)
Moderate
CVE-2026-70667
was published
for
lemur
(pip)
Aug 18, 2026
ContextForge: DNS TOCTOU race condition causes SSRF protection bypass (`/admin/gateways/test`)
Moderate
CVE-2026-53708
was published
for
mcp-contextforge-gateway
(pip)
Aug 14, 2026
Pydantic AI: Unvalidated UploadedFile references in UI adapters allow server-side file access using the application's credentials
Moderate
CVE-2026-54249
was published
for
pydantic-ai
(pip)
Aug 13, 2026
Open WebUI: DNS Rebinding SSRF Bypass
Moderate
CVE-2026-54020
was published
for
open-webui
(pip)
Aug 4, 2026
Open WebUI: Client-side SSRF via unrestricted external resource loading in Vega/Vega-Lite chart rendering
Moderate
CVE-2026-70480
was published
for
open-webui
(pip)
Aug 4, 2026
linuxfabrik-lib: fetch() forwards credential headers across a cross-origin redirect
Moderate
CVE-2026-67435
was published
for
linuxfabrik-lib
(pip)
Jul 30, 2026
MCP Atlassian: DNS-rebinding TOCTOU bypass of the SSRF fix (CVE-2026-27826)
Moderate
GHSA-489g-7rxv-6c8q
was published
for
mcp-atlassian
(pip)
Jul 10, 2026
pyLoad: SSRF guard bypass via IPv6 6to4/NAT64 transition wrappers of internal IPs
Moderate
CVE-2026-48737
was published
for
pyload-ng
(pip)
Jul 9, 2026
Weblate SSRF: outbound URL guard misses some private ranges
Moderate
CVE-2026-50127
was published
for
weblate
(pip)
Jul 7, 2026
Open WebUI has Blind Server Side Request Forgery in its Image Edit Functionality
Moderate
CVE-2026-34225
was published
for
open-webui
(pip)
Jul 7, 2026
pydantic-ai: SSRF blocklist bypass via IPv4-compatible, SIIT/IVI, and local NAT64 IPv6 addresses (incomplete fix of CVE-2026-46678)
Moderate
CVE-2026-48782
was published
for
pydantic-ai
(pip)
Jun 26, 2026
Lemur: Crafted CRL/OCSP URLs in uploaded certificates lead to post-authentication SSRF
Moderate
CVE-2026-55162
was published
for
lemur
(pip)
Jun 25, 2026
Zeep: Server-Side Request Forgery (SSRF)
Moderate
GHSA-4cc2-g9w2-fhf6
was published
for
zeep
(pip)
Jun 19, 2026
PraisonAI: SpiderTools redirect-target SSRF protection bypass
Moderate
CVE-2026-57115
was published
for
praisonaiagents
(pip)
Jun 18, 2026
PyJWKClient: missing scheme allowlist enables CVE-2024-21643-class SSRF + token forgery via file://, ftp://, data: schemes
Moderate
CVE-2026-48522
was published
for
PyJWT
(pip)
Jun 15, 2026
Kolibri has Unauthenticated Server-Side Request Forgery (SSRF) in RemoteFacilityUserViewset
Moderate
CVE-2026-48053
was published
for
kolibri
(pip)
Jun 11, 2026
GeoNode contains a server-side request forgery vulnerability in the service registration endpoint
Moderate
CVE-2026-39922
was published
for
geonode
(pip)
Jun 8, 2026
Nanobot contains a server-side request forgery vulnerability in the web_fetch tool
Moderate
CVE-2026-49138
was published
for
nanobot-ai
(pip)
Jun 1, 2026
PraisonAI spider_tools SSRF protection bypass via alternate loopback host encodings
Moderate
CVE-2026-47390
was published
for
PraisonAI
(pip)
May 29, 2026
local-deep-research has an SSRF bypass in `safe_get`
Moderate
CVE-2026-46526
was published
for
local-deep-research
(pip)
May 28, 2026
compliance-trestle Vulnerable to SSRF in Remote Fetching Subsystem
Moderate
CVE-2026-46380
was published
for
compliance-trestle
(pip)
May 28, 2026
Weblate has a Server-Side Request Forgery issue
Moderate
CVE-2025-66407
was published
for
Weblate
(pip)
May 26, 2026
instagrapi: Unsafe signup challenge path handling in instagrapi
Moderate
GHSA-ggxf-37hm-9wqf
was published
for
instagrapi
(pip)
May 23, 2026
aiograpi: Unsafe signup challenge path handling
Moderate
CVE-2026-47157
was published
for
aiograpi
(pip)
May 23, 2026
ProTip!
Advisories are also available from the
GraphQL API