GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
108
GitHub Actions
54
Go
4,521
Maven
5,000+
npm
5,000+
NuGet
1,103
pip
5,000+
Pub
13
RubyGems
1,145
Rust
1,514
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
1
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
531 advisories
Filter by severity
Rack has a root directory disclosure via unescaped regex interpolation in Rack::Directory
Moderate
CVE-2026-34763
was published
for
rack
(RubyGems)
Apr 2, 2026
Rack: Forwarded Header semicolon injection enables Host and Scheme spoofing
Moderate
CVE-2026-32762
was published
for
rack
(RubyGems)
Apr 2, 2026
Rack's improper unfolding of folded multipart headers preserves CRLF in parsed parameter values
Moderate
CVE-2026-26962
was published
for
rack
(RubyGems)
Apr 2, 2026
Rack's greedy multipart boundary parsing can cause parser differentials and WAF bypass.
Moderate
CVE-2026-26961
was published
for
rack
(RubyGems)
Apr 2, 2026
Rack's multipart byte range processing allows denial of service via excessive overlapping ranges
Moderate
CVE-2026-34826
was published
for
rack
(RubyGems)
Apr 2, 2026
Rack:: Static header_rules bypass via URL-encoded paths
Moderate
CVE-2026-34786
was published
for
rack
(RubyGems)
Apr 2, 2026
iCalendar has ICS injection via unsanitized URI property values
Moderate
CVE-2026-33635
was published
for
icalendar
(RubyGems)
Mar 24, 2026
Rails Active Storage has possible glob injection in its DiskService
Moderate
CVE-2026-33202
was published
for
activestorage
(RubyGems)
Mar 23, 2026
Rails Active Support has a possible DoS vulnerability in its number helpers
Moderate
CVE-2026-33176
was published
for
activesupport
(RubyGems)
Mar 23, 2026
Rails Active Storage has a possible DoS vulnerability when in proxy mode via Range requests
Moderate
CVE-2026-33174
was published
for
activestorage
(RubyGems)
Mar 23, 2026
Rails Active Storage has possible content type bypass via metadata in direct uploads
Moderate
CVE-2026-33173
was published
for
activestorage
(RubyGems)
Mar 23, 2026
Rails Active Support has a possible XSS vulnerability in SafeBuffer#%
Moderate
CVE-2026-33170
was published
for
activesupport
(RubyGems)
Mar 23, 2026
Rails Active Support has a possible ReDoS vulnerability in number_to_delimited
Moderate
CVE-2026-33169
was published
for
activesupport
(RubyGems)
Mar 23, 2026
bcrypt-ruby has an Integer Overflow that Causes Zero Key-Strengthening Iterations at Cost=31 on JRuby
Moderate
CVE-2026-33306
was published
for
bcrypt
(RubyGems)
Mar 19, 2026
Avo has a XSS vulnerability on `return_to` param
Moderate
CVE-2026-33209
was published
for
avo
(RubyGems)
Mar 18, 2026
Devise has a confirmable "change email" race condition permits user to confirm email they have no access to
Moderate
CVE-2026-32700
was published
for
devise
(RubyGems)
Mar 17, 2026
Katello: Denial of Service and potential information disclosure via SQL injection
Moderate
CVE-2026-4324
was published
for
katello
(RubyGems)
Mar 17, 2026
Trix has a Stored XSS vulnerability through serialized attributes
Moderate
CVE-2026-73426
was published
for
action_text-trix
(RubyGems)
Mar 12, 2026
Camaleon CMS vulnerable to Path Traversal through AWS S3 uploader implementation
Moderate
CVE-2026-1776
was published
for
camaleon_cms
(RubyGems)
Mar 10, 2026
Nokogiri does not check the return value from xmlC14NExecute
Moderate
GHSA-wx95-c6cv-8532
was published
for
nokogiri
(RubyGems)
Feb 18, 2026
Stored XSS in Rack::Directory via javascript: filenames rendered into anchor href
Moderate
CVE-2026-25500
was published
for
rack
(RubyGems)
Feb 17, 2026
Faraday affected by SSRF via protocol-relative URL host override in build_exclusive_url
Moderate
CVE-2026-25765
was published
for
faraday
(RubyGems)
Feb 9, 2026
AlchemyCMS: Authenticated Remote Code Execution (RCE) via eval injection in ResourcesHelper
Moderate
CVE-2026-23885
was published
for
alchemy_cms
(RubyGems)
Jan 21, 2026
Active Job - Object injection security vulnerability
Moderate
GHSA-mpwp-4h2m-765c
was published
for
activejob
(RubyGems)
Jan 16, 2026
Spree API has Authenticated Insecure Direct Object Reference (IDOR) via Order Modification
Moderate
CVE-2026-22588
was published
for
spree_api
(RubyGems)
Jan 8, 2026
ProTip!
Advisories are also available from the
GraphQL API