GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
108
GitHub Actions
54
Go
4,506
Maven
5,000+
npm
5,000+
NuGet
1,091
pip
5,000+
Pub
13
RubyGems
1,144
Rust
1,511
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
1
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
713 advisories
Filter by severity
PDF.js: Arbitrary JavaScript execution upon opening a malicious PDF
High
CVE-2026-16633
was published
for
pdfjs-dist
(npm)
Aug 6, 2026
XWiki Blog Application home page vulnerable to Stored XSS via Post Title
High
CVE-2025-66024
was published
for
org.xwiki.contrib.blog:application-blog-ui
(Maven)
Mar 4, 2026
XSS in Ghost's ActivityPub client
High
CVE-2026-53950
was published
for
@tryghost/activitypub
(npm)
Aug 4, 2026
Open WebUI: Stored XSS via unescaped KaTeX render-error fallback in rendered messages
High
CVE-2026-70492
was published
for
open-webui
(pip)
Aug 4, 2026
Open WebUI: Same-origin XSS to account takeover via terminal file-preview iframe hardcoding allow-same-origin
High
CVE-2026-70486
was published
for
open-webui
(pip)
Aug 4, 2026
Angular i18n: Cross-Site Scripting (XSS) via event-handler attributes
High
CVE-2026-69151
was published
for
@angular/compiler
(npm)
Aug 3, 2026
Angular SSR: Missing Fallback Raw-Content Serialization Escaping leads to Cross-Site Scripting (XSS)
High
CVE-2026-69149
was published
for
@angular/platform-server
(npm)
Aug 3, 2026
@apostrophecms/seo Vulnerable to Stored XSS via Unsanitized Google Analytics / GTM ID Injected into Script Tag
High
CVE-2026-53608
was published
for
@apostrophecms/seo
(npm)
Jul 31, 2026
Jodit Editor: Mutation XSS in jodit clean-html via a MathML/style rawtext carrier
High
CVE-2026-58263
was published
for
jodit
(npm)
Jul 31, 2026
Spring Framework Cross-site Scripting via JavaScriptUtils
High
CVE-2026-41845
was published
for
org.springframework:spring-webmvc
(Maven)
Jun 9, 2026
OmniFaces: Forged combined-resource IDs and related output/push boundaries
High
GHSA-fp43-vj7g-pg92
was published
for
org.omnifaces:omnifaces
(Maven)
Jul 24, 2026
Open WebUI: Stored web worker XSS via Pyodide
High
CVE-2026-59214
was published
for
open-webui
(pip)
Jul 24, 2026
JupyterLab: Cross-site scripting (XSS) via crafted settings file (`overrides.json`)
High
GHSA-pppj-hq3g-57pj
was published
for
jupyterlab
(pip)
Jul 22, 2026
JupyterLab: Image viewer allows XSS when opening malicious image in new browser tab
High
GHSA-gx64-gj6p-pc4c
was published
for
jupyterlab
(pip)
Jul 22, 2026
n8n: Stored DOM XSS via Resource Locator `cachedResultUrl`
High
CVE-2026-65592
was published
for
n8n
(npm)
Jul 22, 2026
Duplicate Advisory: Stored DOM XSS via Resource Locator `cachedResultUrl`
High
GHSA-h5xr-fqvj-253p
was published
for
n8n
(npm)
Jul 22, 2026
•
withdrawn
n8n: DOM-Based XSS via Unsandboxed iframe srcdoc in HTML Preview
High
CVE-2026-65597
was published
for
n8n
(npm)
Jul 22, 2026
Duplicate Advisory: DOM-Based XSS via Unsandboxed iframe srcdoc in HTML Preview
High
GHSA-vhcw-f978-xjjg
was published
for
n8n
(npm)
Jul 22, 2026
•
withdrawn
SVGO removeScripts plugin leaves some executable scripts intact
High
GHSA-2p49-hgcm-8545
was published
for
svgo
(npm)
Jul 21, 2026
Gogs has Stored XSS in `.ipynb` Preview
High
CVE-2026-52798
was published
for
gogs.io/gogs
(Go)
Jun 22, 2026
PraisonAI: HTTPApproval dashboard renders tool arguments as raw HTML, allowing approval-page XSS to approve dangerous tools
High
CVE-2026-56840
was published
for
praisonai
(pip)
Jun 18, 2026
NocoDB: Stored Cross-Site Scripting via Form View Redirect URL
High
CVE-2026-47387
was published
for
nocodb
(npm)
Jun 5, 2026
NocoDB: Stored Cross-Site Scripting via Row Comments
High
CVE-2026-47383
was published
for
nocodb
(npm)
Jun 5, 2026
Open WebUI: Stored XSS to Account Takeover via Model Profile Images
High
CVE-2026-54013
was published
for
open-webui
(pip)
Jun 17, 2026
Open WebUI: Stored XSS in Mermaid Markdown Preview
High
CVE-2026-54011
was published
for
open-webui
(pip)
Jun 17, 2026
ProTip!
Advisories are also available from the
GraphQL API