Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

36,725 advisories

Loading
fast-jwt: Verifier cache accepts expired JWTs without iat. Moderate
CVE-2026-107719 was published for fast-jwt (npm) Oct 8, 2026
SomnathDas Credited to SomnathDas, euriconicacio, BlueN0r, and kagebunsher euriconicacio euriconicacio
BlueN0r BlueN0r kagebunsher kagebunsher
Hazelcast allows arbitrary member memory access by low-privileged client Critical
CVE-2026-107726 was published for com.hazelcast:hazelcast (Maven) Oct 8, 2026
k-jamroz Credited to k-jamroz
Banks: Symlink traversal and arbitrary file disclosure/overwrite in DirectoryPromptRegistry Moderate
CVE-2026-107716 was published for banks (pip) Oct 8, 2026
jankesec Credited to jankesec
Banks: User-controlled prompt input can be parsed as privileged chat messages Moderate
CVE-2026-107717 was published for banks (pip) Oct 8, 2026
swordmein Credited to swordmein
Indico: Incomplete Server-Side Request Forgery (SSRF) check Moderate
CVE-2026-107394 was published for indico (pip) Oct 8, 2026
Fushuling Credited to Fushuling and RacerZ-fighting RacerZ-fighting RacerZ-fighting
Indico: Missing access check in legacy session export API Moderate
CVE-2026-107395 was published for indico (pip) Oct 8, 2026
arpitjain099 Credited to arpitjain099
Indico: Cross-Site-Scripting in minutes editor Moderate
CVE-2026-107397 was published for indico (pip) Oct 8, 2026
Indico: Cross-Site-Scripting in link fields Moderate
CVE-2026-107396 was published for indico (pip) Oct 8, 2026
Hazelcast has an authorization bypass in IMap Predicates API High
CVE-2026-107725 was published for com.hazelcast:hazelcast (Maven) Oct 8, 2026
k-jamroz Credited to k-jamroz
AdonisJS: Unencoded route parameters can produce open redirects Moderate
CVE-2026-107718 was published for @adonisjs/http-server (npm) Oct 8, 2026
iaohkut-from-NightWolf-Team Credited to iaohkut-from-NightWolf-Team
Mechanize sends credential headers to another origin after a meta refresh Moderate
CVE-2026-107399 was published for mechanize (RubyGems) Oct 8, 2026
flavorjones Credited to flavorjones
Mechanize sends credential headers to another host after an HTTP redirect Moderate
CVE-2026-107715 was published for mechanize (RubyGems) Oct 8, 2026
SnailSploit Credited to SnailSploit
Char0n1507 Credited to Char0n1507
dc-infosec Credited to dc-infosec and EchoSkorJjj EchoSkorJjj EchoSkorJjj
ridingsa Credited to ridingsa
fast-jwt : Silent claim-validator bypass when JWT payload is a JSON array High
CVE-2026-107723 was published for fast-jwt (npm) Oct 8, 2026
rtvkiz Credited to rtvkiz
fast-jwt treats raw public JWK JSON as an HMAC secret, enabling HS256 token forgery High
CVE-2026-107724 was published for fast-jwt (npm) Oct 8, 2026
the-vibe-dev Credited to the-vibe-dev
dinhvaren Credited to dinhvaren
rexpository Credited to rexpository
PraisonAI: Shell command allowlist bypass via find -exec built-in action High
CVE-2026-61434 was published for praisonai (pip) Oct 8, 2026
HiyokoSauna37 Credited to HiyokoSauna37
PraisonAI: AICoder Arbitrary File Write and Command Execution via LLM Tool Calls Critical
CVE-2026-61445 was published for praisonai (pip) Oct 8, 2026
anushkavirgaonkar Credited to anushkavirgaonkar
dinhvaren Credited to dinhvaren
PraisonAI: Platform members can rewrite shared labels and owner issue labels without owner/admin authorization Moderate
CVE-2026-61440 was published for praisonai-platform (pip) Oct 8, 2026
rexpository Credited to rexpository
LHMisme420 Credited to LHMisme420
PraisonAI: Jobs API is unauthenticated by default and allows attacker-controlled webhook SSRF High
CVE-2026-60091 was published for praisonai (pip) Oct 8, 2026
dinhvaren Credited to dinhvaren
ProTip! Advisories are also available from the GraphQL API