GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
116
GitHub Actions
55
Go
4,744
Maven
5,000+
npm
5,000+
NuGet
1,116
pip
5,000+
Pub
13
RubyGems
1,152
Rust
1,570
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
20
7,072 advisories
Filter by severity
Central Dogma: SSH host-key verification permanently disabled in Git mirror (SshGitMirror)
High
CVE-2026-11745
was published
for
com.linecorp.centraldogma:centraldogma-server-mirror-git
(Maven)
Sep 11, 2026
Central Dogma: Hard-coded ZooKeeper replication secret 'ch4n63m3' with silent fallback enables cluster takeover
Critical
CVE-2026-11746
was published
for
com.linecorp.centraldogma:centraldogma-server
(Maven)
Sep 11, 2026
Central Dogma: LDAP injection in SearchFirstActiveDirectoryRealm enables authentication confusion and audit log evasion
Moderate
CVE-2026-11748
was published
for
com.linecorp.centraldogma:centraldogma-server-auth-shiro
(Maven)
Sep 11, 2026
GeoNetwork Web Module: Unauthenticaded Server-Side Request Forgery in SLD Tool
High
CVE-2026-55864
was published
for
org.geonetwork-opensource:gn-web-app
(Maven)
Sep 9, 2026
Netty: SNI Routing Bypass via Fragmented TLS ClientHello Causing Fallback to Default SslContext
Critical
CVE-2026-75595
was published
for
io.netty:netty-handler
(Maven)
Sep 8, 2026
Netty: Fragmented ClientHello records trigger quadratic pre-handshake reassembly in default SNI parsing
Moderate
CVE-2026-75596
was published
for
io.netty:netty-handler
(Maven)
Sep 8, 2026
Handlebars.java: Arbitrary file read in `SpringTemplateLoader` via URL-fragment suffix bypass
High
CVE-2026-63490
was published
for
com.github.jknack:handlebars-springmvc
(Maven)
Sep 2, 2026
org.mariadb:r2dbc-mariadb vulnerable to cleartext password disclosure to a man-in-the-middle server (clear-text auth plugins not gated on a secure transport)
Moderate
CVE-2026-55860
was published
for
org.mariadb:r2dbc-mariadb
(Maven)
Aug 28, 2026
org.mariadb:r2dbc-mariadb has Inappropriate Encoding for Output Context and Improper Encoding or Escaping of Output
Moderate
CVE-2026-55859
was published
for
org.mariadb:r2dbc-mariadb
(Maven)
Aug 28, 2026
org.mariadb.jdbc:mariadb-java-client has Inappropriate Encoding for Output Context
Moderate
CVE-2026-55858
was published
for
org.mariadb.jdbc:mariadb-java-client
(Maven)
Aug 28, 2026
org.mariadb.jdbc:mariadb-java-client has Cleartext Transmission of Sensitive Information and Insufficiently Protected Credentials
Moderate
CVE-2026-55857
was published
for
org.mariadb.jdbc:mariadb-java-client
(Maven)
Aug 28, 2026
MariaDB has cleartext password disclosure to a MITM on the initial-handshake
Moderate
CVE-2026-55856
was published
for
org.mariadb.jdbc:mariadb-java-client
(Maven)
Aug 28, 2026
MapFish Print has XXE that allows reading arbitrary files of certain types
High
CVE-2026-55848
was published
for
org.mapfish.print:print-lib
(Maven)
Aug 28, 2026
Graylog token revocation endpoint allows authenticated users to delete other users’ access tokens
Moderate
CVE-2026-55867
was published
for
org.graylog2:graylog2-server
(Maven)
Aug 28, 2026
Fortigate syslog message parser can be exploited to modify or delete fields from the original message
High
CVE-2026-55841
was published
for
org.graylog2:graylog2-server
(Maven)
Aug 28, 2026
PowSyBl Core has Command Injection in LocalCommandExecutor-s
High
CVE-2026-55673
was published
for
com.powsybl:powsybl-computation-local
(Maven)
Aug 28, 2026
Spinnaker: Improper yaml processing on kustomize bake operations
High
CVE-2026-55175
was published
for
io.spinnaker.rosco:rosco-manifests
(Maven)
Aug 28, 2026
Graylog Server: System Catalog titles endpoint can be used to retrieve values of protected database fields
Moderate
CVE-2026-55425
was published
for
org.graylog2:graylog2-server
(Maven)
Aug 28, 2026
Yamcs has DOM XSS in Extension Routing
Moderate
CVE-2026-55566
was published
for
org.yamcs:yamcs-core
(Maven)
Aug 28, 2026
Yamcs vulnerable to authenticated remote code execution via unescaped StreamSQL `LIKE` pattern compiled by Janino (`LikeExpression`)
Critical
CVE-2026-55565
was published
for
org.yamcs:yamcs-core
(Maven)
Aug 28, 2026
Yamcs vulnerable to Remote Code Execution via instance-template argument YAML injection (createInstance)
Critical
CVE-2026-55559
was published
for
org.yamcs:yamcs-core
(Maven)
Aug 28, 2026
Yamcs has Unauthenticated Directory Traversal
High
CVE-2026-55552
was published
for
org.yamcs:yamcs-core
(Maven)
Aug 28, 2026
Yamcs has Reflected XSS in the URL of the Authorize Endpoint
Moderate
CVE-2026-55549
was published
for
org.yamcs:yamcs-core
(Maven)
Aug 28, 2026
Yamcs: Insecure Direct Object Reference (IDOR) in PacketsApi allows unprivileged users to dump all telemetry packets
Moderate
CVE-2026-55548
was published
for
org.yamcs:yamcs-core
(Maven)
Aug 28, 2026
Yamcs's Missing Authorization on Role and Privilege Enumeration Endpoints Allows Any Authenticated User to Disclose Full Security Configuration
Moderate
CVE-2026-55547
was published
for
org.yamcs:yamcs-core
(Maven)
Aug 28, 2026
ProTip!
Advisories are also available from the
GraphQL API