GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
109
GitHub Actions
55
Go
4,536
Maven
5,000+
npm
5,000+
NuGet
1,103
pip
5,000+
Pub
13
RubyGems
1,146
Rust
1,516
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
6,352 advisories
Filter by severity
Grav: .htaccess file extension rules bypass via case variation on case-insensitive filesystems
High
CVE-2026-62673
was published
for
getgrav/grav
(Composer)
Aug 19, 2026
Snipe-IT: Stored DOM XSS via table selected-count IDs
Moderate
CVE-2026-61807
was published
for
snipe/snipe-it
(Composer)
Aug 19, 2026
Snipe-IT: Maintenance Record Disclosure via Missing Authorization on GET
Moderate
CVE-2026-55703
was published
for
snipe/snipe-it
(Composer)
Aug 19, 2026
Snipe-IT: Chained Information Disclosure and IDOR Leads to Full EULA File Takeover
High
CVE-2026-55694
was published
for
snipe/snipe-it
(Composer)
Aug 19, 2026
MCP PHP SDK: client HttpTransport SSE buffer (sseBuffer .= chunk) grows unbounded when server withholds the event delimiter
High
CVE-2026-53965
was published
for
mcp/sdk
(Composer)
Aug 19, 2026
LibreNMS: SSRF-driven stored XSS via Oxidized API response fields in device showconfig page
High
GHSA-7gww-x7fh-jf9j
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
LibreNMS: Stored XSS via graph_descr admin config settings echoed without escaping to all authenticated users
Moderate
GHSA-7cj5-v4pp-v632
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
LibreNMS Vulnerable to Remote Code Execution via AboutController
Moderate
GHSA-jf24-8g2h-2wg7
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
Froxlor: Credential and 2FA secret disclosure via Froxlor API endpoints
Critical
CVE-2026-62988
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
Froxlor has CSRF Vulnerability in AJAX Endpoint — Missing Cross-Site Request Forgery Protection
Moderate
CVE-2026-55593
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
Froxlor DomainZones.add allows DNS zone-file RR injection via record/type fields
Moderate
CVE-2026-54543
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
Froxlor: Second-Order SQL Injection via `Admins.add` `ipaddress` Parameter Allows Full Database Exfiltration
High
CVE-2026-54348
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
Froxlor: Stored XSS in DNS TXT Record Content Allows Customer-to-Admin Account Takeover
High
CVE-2026-54347
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
MineAdmin Vulnerable to Path Traversal via Unsanitized identifier in Plugin Install/Uninstall
High
CVE-2026-55224
was published
for
mineadmin/mineadmin
(Composer)
Aug 18, 2026
jmespath.php has CompilerRuntime code injection via unescaped function names
Critical
CVE-2026-54133
was published
for
mtdowling/jmespath.php
(Composer)
Aug 18, 2026
LibreNMS Vulnerable to Remote Code Execution by Signal Alert Transportation module
High
CVE-2026-55182
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
Grav: Unauthenticated denial of service via unbounded image derivative dimensions
High
CVE-2026-53653
was published
for
getgrav/grav
(Composer)
Aug 14, 2026
CakePHP Authentication: Open redirect weakness via backslash bypass
Moderate
CVE-2026-55590
was published
for
cakephp/authentication
(Composer)
Jun 17, 2026
Laravel-Mediable: path traversal vulnerability in the File::sanitizePath()
High
CVE-2026-49970
was published
for
plank/laravel-mediable
(Composer)
Jul 13, 2026
Pimcore: ClassDefinition UID regex missing end anchor allows SQL injection via Block.php unquoted table name
High
CVE-2026-55072
was published
for
pimcore/pimcore
(Composer)
Aug 13, 2026
Concrete CMS: PHP Object Injection via unserialize() calls
High
CVE-2026-10721
was published
for
concrete5/concrete5
(Composer)
Jun 10, 2026
BuddyPress: Any authenticated attacker can enumerate another user's complete friend list via IDOR
Moderate
CVE-2026-53675
was published
for
buddypress/buddypress
(Composer)
Jun 10, 2026
BuddyPress: Authenticated attackers can access arbitrary private message threads via user_id request parameter
High
CVE-2026-53673
was published
for
buddypress/buddypress
(Composer)
Jun 10, 2026
phpMyFAQ: SQL LIKE Wildcard Injection in Chat User Search Allows Authenticated User Enumeration
Moderate
CVE-2026-47132
was published
for
thorsten/phpmyfaq
(Composer)
Aug 12, 2026
LibreNMS: Reflected XSS via Proxmox instance/vmid GET parameters injected into document.title JavaScript assignment
Moderate
CVE-2026-45694
was published
for
librenms/librenms
(Composer)
Aug 12, 2026
ProTip!
Advisories are also available from the
GraphQL API