Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

812 advisories

Loading
PraisonAI: AICoder Arbitrary File Write and Command Execution via LLM Tool Calls Critical
CVE-2026-61445 was published for praisonai (pip) Oct 8, 2026
anushkavirgaonkar Credited to anushkavirgaonkar
PraisonAI: CodeAgent Executes LLM-Generated Code Without Sandboxing and Leaks All Environment Secrets Critical
CVE-2026-61447 was published for praisonaiagents (pip) Oct 8, 2026
anushkavirgaonkar Credited to anushkavirgaonkar
Langflow: OS command injection (RCE) via arbitrary command in MCP stdio server configuration Critical
CVE-2026-105697 was published for langflow (pip) Oct 7, 2026
MosesOX Credited to MosesOX, andifilhohub, and erichare andifilhohub andifilhohub
erichare erichare
PraisonAI: Code Injection via f-string Interpolation in Deploy API Server Generation Critical
CVE-2026-62176 was published for PraisonAI (pip) Oct 7, 2026
anushkavirgaonkar Credited to anushkavirgaonkar
XlabAITeam Credited to XlabAITeam, pkuGenuine, keenanwgn, andifilhohub, and erichare pkuGenuine pkuGenuine
keenanwgn keenanwgn andifilhohub andifilhohub erichare erichare
Langflow: Weak Fernet Key via random.seed() Critical
CVE-2026-9205 was published for langflow (pip) Oct 5, 2026
akshatgit Credited to akshatgit, north-echo, AntonioABLima, and andifilhohub north-echo north-echo
AntonioABLima AntonioABLima andifilhohub andifilhohub
Langflow: Unauthenticated Flow Execution via Webhook Authentication Bypass Critical
CVE-2026-8505 was published for langflow (pip) Oct 5, 2026
AntonioABLima Credited to AntonioABLima, windbreaker555, manus-use, l3tchupkt, andifilhohub, and erichare windbreaker555 windbreaker555
manus-use manus-use l3tchupkt l3tchupkt andifilhohub andifilhohub erichare erichare
Vibe-Trading FastAPI endpoints permit unauthenticated access, file upload, and an RCE chain Critical
GHSA-v2f8-6655-7grj was published for vibe-trading-ai (pip) Oct 2, 2026
lemi9090 Credited to lemi9090
Vibe-Trading LLM-callable tools permit command execution, code injection, and SSRF Critical
GHSA-jqmf-mx4f-hfr6 was published for vibe-trading-ai (pip) Oct 2, 2026
lemi9090 Credited to lemi9090
e1024x Credited to e1024x
ch1y4n Credited to ch1y4n and wh1t3p1g wh1t3p1g wh1t3p1g
plone.app.portlets Vulnerable to Remote Code Execution via TALES Injection Critical
CVE-2026-57149 was published for plone.app.portlets (pip) Sep 23, 2026
Cyber-JA Credited to Cyber-JA
Home Assistant: XSS in Statistics Graph Card Critical
CVE-2026-91130 was published for homeassistant (pip) Sep 22, 2026
pwnpanda Credited to pwnpanda
lightrag-hku: No Rate Limiting on /login Endpoint Allows Brute-Force Attacks Critical
CVE-2026-85734 was published for lightrag-hku (pip) Sep 22, 2026
MaramHarsha Credited to MaramHarsha
crazydude123 Credited to crazydude123
Mnemosyne has JWT signature verification bypass sync server that allows authentication bypass Critical
CVE-2026-59163 was published for mnemosyne-memory (pip) Sep 18, 2026
dplush Credited to dplush
AnyIO: TLSStream IDNA 2003 host name encoding enables potential TLS certificate spoofing Critical
CVE-2026-63374 was published for anyio (pip) Sep 18, 2026
Chenpinji Credited to Chenpinji, berkant-koc, beanduan22, Wernerina, AAtomical, kta1kri, professor-moody, and rollingWaves berkant-koc berkant-koc
beanduan22 beanduan22 Wernerina Wernerina AAtomical AAtomical kta1kri kta1kri professor-moody professor-moody rollingWaves rollingWaves
djust has an authorization bypass on the WebSocket/SSE mount path Critical
CVE-2026-61594 was published for djust (pip) Sep 16, 2026
Chenpinji Credited to Chenpinji, bbabacan, and checkmator bbabacan bbabacan
checkmator checkmator
ESPHome Device Builder: Renamed auth env vars silently disable dashboard authentication on upgrade Critical
CVE-2026-59178 was published for esphome-device-builder (pip) Sep 14, 2026
mmomjian Credited to mmomjian
Prowler: SAML Domain Claiming Enables Cross-Tenant Account Takeover Critical
CVE-2026-59151 was published for prowler-cloud (pip) Sep 11, 2026
EQSTLab Credited to EQSTLab, AdriiiPRodri, jfagoagas, and josema-xyz AdriiiPRodri AdriiiPRodri
jfagoagas jfagoagas josema-xyz josema-xyz
designcomputer Credited to designcomputer
NLTK: Allowlisted pickle loaders still permit code execution in current source Critical
CVE-2026-79657 was published for nltk (pip) Sep 8, 2026
leduckhuong Credited to leduckhuong
ProTip! Advisories are also available from the GraphQL API