Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

9,006 advisories

Loading
A flaw was found in the Ansible Lightspeed Model Context Protocol (MCP) server. This... Moderate Unreviewed
CVE-2026-44192 was published Jul 22, 2026
@vitest/browser: Browser Mode provider commands bypass the file-access permission gate Critical
GHSA-p63j-vcc4-9vmv was published for @vitest/browser (npm) Jul 21, 2026
manus-use Credited to manus-use
Home Assistant Core before 2026.6.0 contains a path traversal vulnerability that allows... Critical Unreviewed
CVE-2026-64825 was published Jul 21, 2026
Node.js Adapter for Hono: Path traversal in `serve-static` on Windows via encoded backslash (`%5C`) Moderate
GHSA-frvp-7c67-39w9 was published for @hono/node-server (npm) Jul 21, 2026
hanacus87 Credited to hanacus87
File Browser: Archive builder turns backslash filenames into path traversal (zip-slip) Moderate
CVE-2026-62843 was published for github.com/filebrowser/filebrowser/v2 (Go) Jul 20, 2026
je-lv Credited to je-lv and hacdias hacdias hacdias
Composer: Path traversal in package bin field lets dependencies chmod arbitrary host files Moderate
CVE-2026-59946 was published for composer/composer (Composer) Jul 20, 2026
iliaal Credited to iliaal
Mistune: Arbitrary File Read via Include directive path traversal Moderate
CVE-2026-59924 was published for mistune (pip) Jul 20, 2026
0x5t4l1n Credited to 0x5t4l1n
File Browser: ScopedFs follows a dangling symlink on write, letting a scoped user create files outside their scope Moderate
CVE-2026-55668 was published for github.com/filebrowser/filebrowser/v2 (Go) Jul 20, 2026
DavidCarliez Credited to DavidCarliez and riodrwn riodrwn riodrwn
File Browser: Out-of-scope file deletion by a Create-only scoped user via symlink-following RemoveAll in upload failure-cleanup High
CVE-2026-55667 was published for github.com/filebrowser/filebrowser/v2 (Go) Jul 20, 2026
babakizo420 Credited to babakizo420 and lexdotdev lexdotdev lexdotdev
Composer: Arbitrary file write outside vendor via malicious transitive package name High
CVE-2026-59948 was published for composer/composer (Composer) Jul 20, 2026
iliaal Credited to iliaal
changedetection.io is vulnerable to unauthenticated static path traversal Moderate
CVE-2026-25527 was published for changedetection.io (pip) Jul 20, 2026
minnggyuu Credited to minnggyuu
ProTip! Advisories are also available from the GraphQL API