GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
121
GitHub Actions
56
Go
4,875
Maven
5,000+
npm
5,000+
NuGet
1,131
pip
5,000+
Pub
13
RubyGems
1,159
Rust
1,590
Swift
63
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
20
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,513
Rust
20
90 advisories
Filter by severity
Nuxt dev server vite-node IPC socket is world-connectable on Linux
Moderate
CVE-2026-56301
was published
for
nuxt
(npm)
Jun 16, 2026
Duplicate Advisory: Nuxt dev server vite-node IPC socket is world-connectable on Linux
Moderate
GHSA-2x6f-57hp-86fx
was published
for
nuxt
(npm)
Jun 23, 2026
•
withdrawn
turso-cli persists Turso platform JWT with world-readable (0o644) file permissions
Moderate
CVE-2026-48790
was published
for
github.com/tursodatabase/turso-cli
(Go)
Jun 26, 2026
nextflow auth login command has incorrect default permissions
Moderate
CVE-2026-48722
was published
for
io.nextflow:nextflow
(Maven)
Jun 25, 2026
Hermes Agent creates response_store.db and webhook_subscriptions.json with world-readable permissions (mode 0o644)
Moderate
CVE-2026-53870
was published
for
hermes-agent
(pip)
Jun 17, 2026
OpenClaw: Config recovery could restore openclaw.json with broad file permissions
Moderate
CVE-2026-53856
was published
for
openclaw
(npm)
Jun 18, 2026
openclaw-claude-bridge: sandbox is not effective - `--allowed-tools ""` does not restrict available tools
Moderate
CVE-2026-39398
was published
for
openclaw-claude-bridge
(npm)
Apr 8, 2026
OpenClaw session transcript files were created without forced user-only permissions
Moderate
CVE-2026-33572
was published
for
openclaw
(npm)
Mar 16, 2026
Claude SDK for Python has Insecure Default File Permissions in Local Filesystem Memory Tool
Moderate
CVE-2026-34450
was published
for
anthropic
(pip)
Apr 1, 2026
Apache Airflow: Incorrect Default Permissions in audit logs for Ops and Viewers users
Moderate
CVE-2024-26280
was published
for
apache-airflow
(pip)
Mar 1, 2024
operator-sdk: privilege escalation due to incorrect permissions of /etc/passwd
Moderate
CVE-2025-7195
was published
for
github.com/operator-framework/operator-sdk
(Go)
Aug 7, 2025
Liferay Portal and Liferay DXP Allows Templates to be Viewed via the UI or API
Moderate
CVE-2024-25605
was published
for
com.liferay.portal:release.dxp.bom
(Maven)
Feb 20, 2024
AWS CLI: cli_history database does not restrict file permissions on Unix systems
Moderate
GHSA-747p-wmpv-9c78
was published
for
awscli
(pip)
Feb 27, 2026
ROTP 6.2.2 and 6.2.1 has 0666 permissions for the .rb files.
Moderate
CVE-2024-28862
was published
for
rotp
(RubyGems)
Mar 18, 2024
KubeVirt Excessive Role Permissions Could Enable Unauthorized VMI Migrations Between Nodes
Moderate
CVE-2025-64436
was published
for
kubevirt.io/kubevirt
(Go)
Nov 6, 2025
XWiki AdminTools application doesn't set permissions on the AdminTools space
Moderate
CVE-2025-54990
was published
for
com.xwiki.admintools:application-admintools
(Maven)
Nov 18, 2025
Velociraptor vulnerable to privilege escalation via UpdateConfig artifact
Moderate
CVE-2025-6264
was published
for
www.velocidex.com/golang/velociraptor
(Go)
Jun 20, 2025
filebrowser Sets Insecure File Permissions
Moderate
CVE-2025-52900
was published
for
github.com/filebrowser/filebrowser
(Go)
Jun 27, 2025
melange's world-writable permissions expose SBOM files to potential image tampering
Moderate
CVE-2025-54059
was published
for
chainguard.dev/melange
(Go)
Jul 18, 2025
Liferay Portal Insecure Default Configuration in auth.login.prompt.enabled
Moderate
CVE-2022-41414
was published
for
com.liferay.portal:com.liferay.portal.impl
(Maven)
Oct 7, 2022
Liferay Portal and Liferay DXP has incorrect default permissions for site members
Moderate
CVE-2021-38268
was published
for
com.liferay.portal:release.dxp.bom
(Maven)
Mar 3, 2022
Liferay Portal and Liferay DXP fails to check permissions to view sites/groups
Moderate
CVE-2022-26595
was published
for
com.liferay.portal:com.liferay.portal.impl
(Maven)
Apr 20, 2022
HashiCorp Vagrant has code injection vulnerability through default synced folders
Moderate
CVE-2025-34075
was published
for
vagrant
(RubyGems)
Jul 2, 2025
Liferay Portal and Liferay DXP does not properly check user permission
Moderate
CVE-2021-33327
was published
for
com.liferay.portal:release.dxp.bom
(Maven)
May 24, 2022
Liferay Portal and Liferay DXP Fails to Check User Permissions for Workflow Submissions
Moderate
CVE-2021-33333
was published
for
com.liferay.portal:release.dxp.bom
(Maven)
May 24, 2022
ProTip!
Advisories are also available from the
GraphQL API