GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
121
GitHub Actions
56
Go
4,875
Maven
5,000+
npm
5,000+
NuGet
1,131
pip
5,000+
Pub
13
RubyGems
1,159
Rust
1,590
Swift
63
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
20
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,517
Rust
20
36 advisories
Filter by severity
Open WebUI: Admin demoted through SSO role sync keeps read and write access to all users' notes
Moderate
CVE-2026-87014
was published
for
open-webui
(pip)
Sep 10, 2026
Open WebUI: Realtime endpoints accept Redis-revoked JWTs after signout/backchannel logout
High
CVE-2026-59219
was published
for
open-webui
(pip)
Jul 24, 2026
BerriAI litellm: SSO Login Does Not Invalidate Previous UI Session Tokens
Low
CVE-2026-12796
was published
for
litellm
(pip)
Jun 21, 2026
LiteLLM: PROXY_ADMIN database API Key Generator Has Insufficient Session Expiration
Low
CVE-2026-12772
was published
for
litellm
(pip)
Jun 21, 2026
Langflow: Logout button does not clear session
Moderate
CVE-2026-55423
was published
for
langflow
(pip)
Jun 19, 2026
Apache Airflow: Auth manager doesn't invalidate JWT tokens after users click logout
Moderate
CVE-2026-48726
was published
for
apache-airflow
(pip)
Jun 1, 2026
eduMFA Passkeys: missing expiration flag may allow replay attacks and reuse of old challenges
High
GHSA-j5rm-v3vh-vx94
was published
for
edumfa
(pip)
May 18, 2026
Open WebUI has a CORS misconfiguration and session validation issue
High
GHSA-6xcp-7mpr-m7wm
was published
for
open-webui
(pip)
May 11, 2026
Open WebUI: Stale Admin Role in Socket.IO Session Pool Enables Post-Demotion Cross-User Note Access
High
CVE-2026-44553
was published
for
open-webui
(pip)
May 8, 2026
Jupyter Server's Authentication Cookies Remain Valid After Password Reset and Server Restart
High
CVE-2026-40934
was published
for
jupyter-server
(pip)
May 5, 2026
Weblate Doesn't Invalidate API Token on Password Change
Moderate
CVE-2026-41519
was published
for
weblate
(pip)
Apr 30, 2026
pyLoad's Session Not Invalidated After Permission Changes
Low
GHSA-fj52-5g4h-gmq8
was published
for
pyload-ng
(pip)
Apr 14, 2026
pyLoad has Stale Session Privilege After Role/Permission Change (Privilege Revocation Bypass)
High
CVE-2026-41133
was published
for
pyload-ng
(pip)
Apr 14, 2026
Apache Airflow: JWT token still valid after logout
Critical
CVE-2025-57735
was published
for
apache-airflow
(pip)
Apr 9, 2026
parisneo/lollms has an insufficient session expiration vulnerability
Moderate
CVE-2026-1163
was published
for
lollms
(pip)
Apr 8, 2026
django-allauth does not reject access tokens for inactive users
Moderate
CVE-2025-65430
was published
for
django-allauth
(pip)
Dec 15, 2025
Fides' Admin UI User Password Change Does Not Invalidate Current Session
Low
CVE-2025-57766
was published
for
ethyca-fides
(pip)
Sep 8, 2025
Weblate has a long session expiry when verifying second factor
Low
CVE-2025-58352
was published
for
Weblate
(pip)
Sep 4, 2025
Apache Airflow Fab Provider Insufficient Session Expiration vulnerability
Low
CVE-2024-45033
was published
for
apache-airflow-providers-fab
(pip)
Jan 8, 2025
Mage AI incorrectly gives privileges to users with deleted accounts
Moderate
CVE-2024-45187
was published
for
mage-ai
(pip)
Aug 23, 2024
Apache Airflow Providers FAB Insufficient Session Expiration vulnerability
Low
CVE-2024-42447
was published
for
apache-airflow-providers-fab
(pip)
Aug 5, 2024
zenml-io/zenml does not expire the session after password reset
Low
CVE-2024-4680
was published
for
zenml
(pip)
Jun 8, 2024
yt-dlp Generic Extractor MITM Vulnerability via Arbitrary Proxy Injection
Moderate
CVE-2023-46121
was published
for
yt-dlp
(pip)
Nov 15, 2023
Insufficient Session Expiration in pretix
High
CVE-2023-27891
was published
for
pretix
(pip)
Mar 7, 2023
vantage6 refresh tokens do not expire
High
CVE-2023-23929
was published
for
vantage6
(pip)
Feb 28, 2023
ProTip!
Advisories are also available from the
GraphQL API