GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
116
GitHub Actions
55
Go
4,752
Maven
5,000+
npm
5,000+
NuGet
1,116
pip
5,000+
Pub
13
RubyGems
1,152
Rust
1,571
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
20
7,405 advisories
Filter by severity
Orval: Import-time RCE via schema default -> zod module-level template literal
Critical
CVE-2026-72717
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via array-items default -> zod module-level template literal
Critical
CVE-2026-71869
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via header-parameter default -> zod module-level template literal
Critical
CVE-2026-71871
was published
for
orval
(npm)
Sep 3, 2026
Orval: RCE via schema property name -> computed-property-key injection in the MSW mock generator
Critical
CVE-2026-71867
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via enum-typed default -> zod module-level template literal
Critical
CVE-2026-71868
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via query parameter name -> computed-property-key injection in the zod cli
Critical
CVE-2026-71865
was published
for
orval
(npm)
Sep 3, 2026
Orval: Import-time RCE via header parameter name -> computed-property-key injection in the zod client
Critical
CVE-2026-71864
was published
for
orval
(npm)
Sep 3, 2026
LiquidJS has an infinite loop vulnerability in its `strip_html` filter
High
CVE-2026-61556
was published
for
liquidjs
(npm)
Sep 3, 2026
OpenClaw Feishu permission tools could ignore per-account disablement
High
GHSA-w8wf-3qvj-6xqf
was published
for
@openclaw/feishu
(npm)
Sep 3, 2026
OpenClaw Feishu tools could ignore per-account disablement
High
GHSA-2q7j-2vhx-56g8
was published
for
@openclaw/feishu
(npm)
Sep 3, 2026
CKAN MCP Server: Cache-key canonicalization collision enables cache confusion / poisoning
Moderate
CVE-2026-73846
was published
for
@aborruso/ckan-mcp-server
(npm)
Sep 3, 2026
CKAN MCP Server: Information disclosure via verbose error reflection
Low
CVE-2026-73844
was published
for
@aborruso/ckan-mcp-server
(npm)
Sep 3, 2026
DiceBear: SVG injection via the unescaped rotate option in @dicebear/core (and fontSize/fontWeight in @dicebear/initials)
Moderate
CVE-2026-68921
was published
for
@dicebear/core
(npm)
Sep 2, 2026
Plate: SSRF with response disclosure in DOCX image embedding
High
CVE-2026-65842
was published
for
@platejs/docx-io
(npm)
Sep 2, 2026
link-preview-js DNS Rebinding SSRF Bypass / Incomplete Fix for CVE-2026-43897
High
CVE-2026-61704
was published
for
link-preview-js
(npm)
Sep 2, 2026
fast-uri vulnerable to host confusion via skipped IDN canonicalization on scheme-relative references
High
CVE-2026-75931
was published
for
fast-uri
(npm)
Sep 2, 2026
fast-uri vulnerable to server-side request forgery via malformed IPv6 normalization
High
CVE-2026-75975
was published
for
fast-uri
(npm)
Sep 2, 2026
fast-uri vulnerable to server-side request forgery via repeated hostname percent-decoding
High
CVE-2026-75899
was published
for
fast-uri
(npm)
Sep 2, 2026
fast-uri vulnerable to host confusion via percent-encoded scheme normalization
High
CVE-2026-76172
was published
for
fast-uri
(npm)
Sep 2, 2026
xmldom: XML fragment injection via invalid EntityReference.nodeName during requireWellFormed serialization
Moderate
CVE-2026-83610
was published
for
@xmldom/xmldom
(npm)
Sep 2, 2026
fastify vulnerable to X-Forwarded-* spoofing under trustProxy hop-count
Moderate
CVE-2026-16732
was published
for
fastify
(npm)
Sep 2, 2026
fastify vulnerable to schema validation bypass via root primitive coercion mismatch
Moderate
CVE-2026-18504
was published
for
fastify
(npm)
Sep 2, 2026
ApostropheCMS: 2nd-order prototype pollution via PATCH leading to single-request persistent DoS
High
CVE-2026-71553
was published
for
apostrophe
(npm)
Sep 2, 2026
ApostropheCMS: Arbitrary file read via import-export attachment-name path traversal
Moderate
CVE-2026-63667
was published
for
@apostrophecms/import-export
(npm)
Sep 2, 2026
Orval: Generation-time SSRF + remote/local file inclusion via unrestricted $ref
High
CVE-2026-62680
was published
for
orval
(npm)
Sep 2, 2026
ProTip!
Advisories are also available from the
GraphQL API