GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
108
GitHub Actions
54
Go
4,511
Maven
5,000+
npm
5,000+
NuGet
1,103
pip
5,000+
Pub
13
RubyGems
1,145
Rust
1,512
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
1
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
344 advisories
Filter by severity
Admidio: Any logged-in user can delete inventory fields via `mode=field_delete` — incomplete fix of #2024
Moderate
CVE-2026-47233
was published
for
admidio/admidio
(Composer)
May 29, 2026
Admidio has IDOR in `documents-files.php` `mode=move_save` that lets any folder-uploader exfiltrate files from private folders
High
CVE-2026-47231
was published
for
admidio/admidio
(Composer)
May 29, 2026
Admidio: IDOR in documents-files.php allows cross-folder file rename and description changes by unauthorized uploaders
Moderate
CVE-2026-47230
was published
for
admidio/admidio
(Composer)
May 29, 2026
Admidio: CSRF in SSO client `enable` action toggles SAML/OIDC clients without token validation
Moderate
CVE-2026-47229
was published
for
admidio/admidio
(Composer)
May 29, 2026
Admidio's CSRF in registration `send_login` mode resets arbitrary user passwords
Moderate
CVE-2026-47228
was published
for
admidio/admidio
(Composer)
May 29, 2026
Admidio module-administrator can delete or reorder categories owned by other modules via dead authorization check in `modules/categories.php`
Moderate
CVE-2026-47227
was published
for
admidio/admidio
(Composer)
May 29, 2026
Parse Server's GraphQL "Did you mean ...?" validation suggestions disclose schema to unauthenticated callers
Moderate
CVE-2026-47248
was published
for
parse-server
(npm)
May 29, 2026
Arcane Has an Authenticated Arbitrary Host File Read via Docker Compose Include Directives
High
CVE-2026-47179
was published
for
github.com/getarcaneapp/arcane/backend
(Go)
May 28, 2026
LiquidJS Vulnerable to ReDoS via Quadratic Backtracking in `strip_html` Filter Regex
High
CVE-2026-45617
was published
for
liquidjs
(npm)
May 27, 2026
Kirby CMS vulnerable to cross-site scripting (XSS) from links in KirbyTags and image blocks in the site frontend
High
CVE-2026-45368
was published
for
getkirby/cms
(Composer)
May 27, 2026
LiquidJS has a memory and render limit bypass via unbounded width padding in `date` filter (strftime)
High
CVE-2026-45357
was published
for
liquidjs
(npm)
May 27, 2026
LiquidJS's `{% render %}` tag silently bypasses per-render `ownPropertyOnly:true` via `Context.spawn()`
Moderate
CVE-2026-44646
was published
for
liquidjs
(npm)
May 27, 2026
LiquidJS has a renderLimit DoS guard bypass via empty `{% for %}` body
Moderate
CVE-2026-44645
was published
for
liquidjs
(npm)
May 27, 2026
LiquidJS's strip_html filter bypass via newline characters in HTML tags enables XSS
Moderate
CVE-2026-44644
was published
for
liquidjs
(npm)
May 27, 2026
Kirby CMS has pre-authentication path traversal and PHP file inclusion during user lookup
High
CVE-2026-44177
was published
for
getkirby/cms
(Composer)
May 26, 2026
Kirby CMS vulnerable to cross-site scripting (XSS) from list field content in the site frontend
High
CVE-2026-44175
was published
for
getkirby/cms
(Composer)
May 26, 2026
Arcane: Missing admin authorization on global variables endpoint
High
CVE-2026-47125
was published
for
github.com/getarcaneapp/arcane/backend
(Go)
May 23, 2026
pyload-ng: SSRF via HTTP Redirect Bypass in parse_urls API
Moderate
CVE-2026-46561
was published
for
pyload-ng
(pip)
May 21, 2026
Flowise: Cross-Workspace Chatflow Disclosure via chatflows/apikey Endpoint Returns All Unprotected Chatflows
Moderate
CVE-2026-56268
was published
for
flowise
(npm)
May 20, 2026
Budibase: Missing Cache Invalidation on Public API Role Unassignment Allows Revoked Users to Retain Privileges for Up to 1 Hour
Moderate
CVE-2026-46424
was published
for
@budibase/backend-core
(npm)
May 19, 2026
HAPI FHIR: ReDoS via FHIRPath matches()/replaceMatches() in FHIR Validator HTTP Endpoint
High
CVE-2026-45367
was published
for
ca.uhn.hapi.fhir:org.hl7.fhir.dstu2
(Maven)
May 18, 2026
Budibase: Row Action Trigger Bypasses View Row Filter Security Boundary Allowing Action on Out-of-Scope Rows
Moderate
CVE-2026-45718
was published
for
budibase
(npm)
May 18, 2026
Budibase: Builder-to-Admin Privilege Escalation via onboardUsers Endpoint Without SMTP Configuration
High
CVE-2026-45716
was published
for
@budibase/worker
(npm)
May 18, 2026
CI4MS Fileeditor allows deletion and rename of critical application files due to missing extension allowlist on destructive operations
Moderate
CVE-2026-45139
was published
for
ci4-cms-erp/ci4ms
(Composer)
May 18, 2026
CI4MS: Stored XSS in Blog Content via Broken `html_purify` Validation Rule
Moderate
CVE-2026-45138
was published
for
ci4-cms-erp/ci4ms
(Composer)
May 18, 2026
ProTip!
Advisories are also available from the
GraphQL API