Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

5,891 advisories

Loading
Assemblyline 4 service client vulnerable to Arbitrary Write through path traversal in Client code Moderate
CVE-2025-55013 was published for assemblyline-service-client (pip) Jul 25, 2025
GabrielGomesAL Credited to GabrielGomesAL and Classic298 Classic298 Classic298
Open WebUI: DNS Rebinding SSRF Bypass Moderate
CVE-2026-54020 was published for open-webui (pip) Aug 4, 2026
rezaduty Credited to rezaduty, Classic298, dhyabi2, geo-chen, and bogdancherniy11-sudo Classic298 Classic298
dhyabi2 dhyabi2 geo-chen geo-chen bogdancherniy11-sudo bogdancherniy11-sudo
legobattman Credited to legobattman and Classic298 Classic298 Classic298
Classic298 Credited to Classic298
Open WebUI: Stored XSS via unescaped KaTeX render-error fallback in rendered messages High
CVE-2026-70492 was published for open-webui (pip) Aug 4, 2026
maxntv Credited to maxntv and Classic298 Classic298 Classic298
Open WebUI: Tool source code disclosed to read-only users via the tool list and get endpoints Moderate
CVE-2026-70491 was published for open-webui (pip) Aug 4, 2026
bogdancherniy11-sudo Credited to bogdancherniy11-sudo and Classic298 Classic298 Classic298
rexpository Credited to rexpository and Classic298 Classic298 Classic298
Open WebUI: Instance-wide stall via automation recurrence rules that force multi-second parsing Moderate
CVE-2026-70489 was published for open-webui (pip) Aug 4, 2026
Classic298 Credited to Classic298
Open WebUI: Cross-user file content disclosure via request-scoped direct model knowledge metadata Moderate
CVE-2026-70487 was published for open-webui (pip) Aug 4, 2026
whyiug Credited to whyiug and Classic298 Classic298 Classic298
Open WebUI: Deletion of directories and file embeddings in other knowledge bases via sync cleanup Moderate
CVE-2026-70488 was published for open-webui (pip) Aug 4, 2026
whyiug Credited to whyiug and Classic298 Classic298 Classic298
manus-use Credited to manus-use and Classic298 Classic298 Classic298
tonghuaroot Credited to tonghuaroot and Classic298 Classic298 Classic298
Open WebUI: Users denied the image-generation permission can still generate images via chat completions Moderate
CVE-2026-70484 was published for open-webui (pip) Aug 4, 2026
DavidCarliez Credited to DavidCarliez and Classic298 Classic298 Classic298
Zureno Credited to Zureno and Classic298 Classic298 Classic298
Open WebUI: Account takeover via OAuth token exchange accepting tokens issued to any client High
CVE-2026-70482 was published for open-webui (pip) Aug 4, 2026
Classic298 Credited to Classic298
Foxer131 Credited to Foxer131 and Classic298 Classic298 Classic298
edwardav970 Credited to edwardav970 and Classic298 Classic298 Classic298
python-cryptography verifier accepts wildcard DNS names allowing escape from permittedSubtrees Moderate
CVE-2026-69248 was published for cryptography (pip) Aug 3, 2026
randombit Credited to randombit and woodruffw woodruffw woodruffw
python-cryptography: Duplicate self-signed intermediates can cause exponential path-building High
CVE-2026-69249 was published for cryptography (pip) Aug 3, 2026
sjudson Credited to sjudson and woodruffw woodruffw woodruffw
X1AOxiang Credited to X1AOxiang
agners Credited to agners and bdraco bdraco bdraco
AIOHTTP: HTTP request smuggling via WebSocket upgrade Moderate
CVE-2026-69243 was published for aiohttp (pip) Aug 3, 2026
shivams0099 Credited to shivams0099 and Dreamsorcerer Dreamsorcerer Dreamsorcerer
AIOHTTP: WebSocket client accepts compressed frames without negotiated permessage-deflate Moderate
CVE-2026-59881 was published for aiohttp (pip) Aug 3, 2026
gik2927 Credited to gik2927 and Dreamsorcerer Dreamsorcerer Dreamsorcerer
Black: Arbitrary file writes from unsanitized user input in cache file name High
CVE-2026-32274 was published for black (pip) Mar 12, 2026
fg0x0 Credited to fg0x0 and shaked-seal shaked-seal shaked-seal
ProTip! Advisories are also available from the GraphQL API