Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

77 advisories

Loading
rexpository Credited to rexpository
PraisonAI: Platform members can rewrite shared labels and owner issue labels without owner/admin authorization Moderate
CVE-2026-61440 was published for praisonai-platform (pip) Oct 8, 2026
rexpository Credited to rexpository
PraisonAI: API deploy code generator embeds unescaped YAML fields into Python source High
CVE-2026-61433 was published for praisonai (pip) Oct 8, 2026
rexpository Credited to rexpository
PraisonAI: Call API localhost-only authentication bypass via spoofed Host header High
CVE-2026-61435 was published for praisonai (pip) Oct 8, 2026
rexpository Credited to rexpository
rexpository Credited to rexpository
PraisonAI: Project custom command templates can read outside-workspace files into model prompts Moderate
CVE-2026-60088 was published for praisonai (pip) Oct 8, 2026
rexpository Credited to rexpository
PraisonAI: PGVector and Cassandra knowledge stores interpolate vector dimensions into DDL Moderate
CVE-2026-60090 was published for praisonai (pip) Oct 8, 2026
rexpository Credited to rexpository
PraisonAI: FastContext path resolution permits absolute and traversal reads outside the workspace Moderate
CVE-2026-61432 was published for praisonaiagents (pip) Oct 8, 2026
rexpository Credited to rexpository
PraisonAI: Project config can auto-save agent output outside the project root Moderate
CVE-2026-60089 was published for praisonaiagents (pip) Oct 8, 2026
rexpository Credited to rexpository
PraisonAI: Platform members can delete owner issue dependencies through member-owned related issues Moderate
CVE-2026-62179 was published for praisonai-platform (pip) Oct 7, 2026
rexpository Credited to rexpository
rexpository Credited to rexpository
vm2: NodeVM custom resolution bypasses external path boundaries Critical
CVE-2026-100721 was published for vm2 (npm) Oct 5, 2026
rexpository Credited to rexpository
rexpository Credited to rexpository
vm2: NodeVM zlib Buffers expose pooled host memory across the VM boundary Moderate
CVE-2026-100723 was published for vm2 (npm) Oct 5, 2026
rexpository Credited to rexpository
rexpository Credited to rexpository
rexpository Credited to rexpository
vm2: Incomplete nodejs.* symbol filtering lets sandbox override host WebStream state checks Moderate
CVE-2026-92952 was published for vm2 (npm) Oct 1, 2026
rexpository Credited to rexpository
nasaa0x Credited to nasaa0x, rexpository, sangnigege, and manus-use rexpository rexpository
sangnigege sangnigege manus-use manus-use
rexpository Credited to rexpository, MUFFANUJ, and krassowski MUFFANUJ MUFFANUJ
krassowski krassowski
rexpository Credited to rexpository, MUFFANUJ, and krassowski MUFFANUJ MUFFANUJ
krassowski krassowski
vLLM: Request-selected PyNvVideoCodec GPU decode bypasses static VRAM reservation Moderate
CVE-2026-69147 was published for vllm (pip) Sep 17, 2026
rexpository Credited to rexpository and jperezdealgaba jperezdealgaba jperezdealgaba
rexpository Credited to rexpository and jperezdealgaba jperezdealgaba jperezdealgaba
OpenClaw Feishu permission tools could ignore per-account disablement High
GHSA-w8wf-3qvj-6xqf was published for @openclaw/feishu (npm) Sep 3, 2026
rexpository Credited to rexpository
OpenClaw Feishu tools could ignore per-account disablement High
GHSA-2q7j-2vhx-56g8 was published for @openclaw/feishu (npm) Sep 3, 2026
rexpository Credited to rexpository
Mailpit: SMTP command parser buffers unbounded command lines before syntax rejection High
CVE-2026-67445 was published for github.com/axllent/mailpit (Go) Sep 2, 2026
rexpository Credited to rexpository
ProTip! Advisories are also available from the GraphQL API