Skip to content

GitHub Advisory Database

Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.

103 advisories

Loading
rexpository Credited to rexpository, MUFFANUJ, and krassowski MUFFANUJ MUFFANUJ
krassowski krassowski
OpenStack Swift vulnerable to authenticated server-side request forgery Moderate
CVE-2026-50221 was published for swift (pip) Jun 23, 2026
Home Assistant: mDNS Server-Side Request Forgery Moderate
CVE-2026-91129 was published for homeassistant (pip) Sep 22, 2026
zdi-disclosures Credited to zdi-disclosures
Yunkaiwjs Credited to Yunkaiwjs
MCP Atlassian: SSRF via DNS Rebinding in Header-Based Authentication Flow Moderate
CVE-2026-77265 was published for mcp-atlassian (pip) Sep 22, 2026
offset Credited to offset
OpenCVE: Server-Side Request Forgery (SSRF) in notifications Moderate
CVE-2026-62282 was published for opencve (pip) Sep 22, 2026
geo-chen Credited to geo-chen
LiteLLM Proxy has server-side request forgery via the `user_config` request parameter Moderate
CVE-2026-59823 was published for litellm (pip) Sep 17, 2026
brettgus Credited to brettgus
Open WebUI: Server-side fetches reach blocked and internal hosts via unvalidated HTTP redirect targets Moderate
CVE-2026-88001 was published for open-webui (pip) Sep 9, 2026
arpitjain099 Credited to arpitjain099 and Classic298 Classic298 Classic298
weasyprint Has Server-Side Request Forgery (SSRF) Moderate
CVE-2026-55073 was published for weasyprint (pip) Sep 9, 2026
ko41a Credited to ko41a
ibondarenko1 Credited to ibondarenko1 and jperezdealgaba jperezdealgaba jperezdealgaba
NLTK: SSRF Fail-Open in validate_network_url() via DNS Resolution Failure Moderate
CVE-2026-63311 was published for nltk (pip) Sep 2, 2026
ekaf Credited to ekaf
Duplicate Advisory: nltk: SSRF Fail-Open in validate_network_url() via DNS Resolution Failure Moderate
GHSA-qg9p-xrhj-435m was published for nltk (pip) Aug 22, 2026 • withdrawn
utcp-gql SSRF: CVE-2026-44661 fix not applied to the GraphQL and WebSocket plugins Moderate
CVE-2026-12210 was published for utcp-gql (pip) Aug 25, 2026
hariantara Credited to hariantara
PraisonAI vulnerable to Server-Side Request Forgery via DNS rebinding bypass in webhook_url validation Moderate
CVE-2026-55535 was published for PraisonAI (pip) Aug 25, 2026
vndasunkid Credited to vndasunkid
stigmem-node has blind SSRF via unvalidated webhook subscription delivery_address Moderate
GHSA-5p3m-vhh6-9236 was published for stigmem-node (pip) Aug 20, 2026
chaitanyagarware Credited to chaitanyagarware
ContextForge: DNS TOCTOU race condition causes SSRF protection bypass (`/admin/gateways/test`) Moderate
CVE-2026-53708 was published for mcp-contextforge-gateway (pip) Aug 14, 2026
hewei-gikaku Credited to hewei-gikaku
EQSTLab Credited to EQSTLab
Open WebUI: DNS Rebinding SSRF Bypass Moderate
CVE-2026-54020 was published for open-webui (pip) Aug 4, 2026
rezaduty Credited to rezaduty, Classic298, dhyabi2, geo-chen, and bogdancherniy11-sudo Classic298 Classic298
dhyabi2 dhyabi2 geo-chen geo-chen bogdancherniy11-sudo bogdancherniy11-sudo
Zureno Credited to Zureno and Classic298 Classic298 Classic298
compliance-trestle Vulnerable to SSRF in Remote Fetching Subsystem Moderate
CVE-2026-46380 was published for compliance-trestle (pip) May 28, 2026
yantongggg Credited to yantongggg, AnistoMejin, and l3tchupkt AnistoMejin AnistoMejin
l3tchupkt l3tchupkt
KEIJOT Credited to KEIJOT and shaked-seal shaked-seal shaked-seal
linuxfabrik-lib: fetch() forwards credential headers across a cross-origin redirect Moderate
CVE-2026-67435 was published for linuxfabrik-lib (pip) Jul 30, 2026
Pig-Tail Credited to Pig-Tail
Nanobot contains a server-side request forgery vulnerability in the web_fetch tool Moderate
CVE-2026-49138 was published for nanobot-ai (pip) Jun 1, 2026
faketut Credited to faketut
ProTip! Advisories are also available from the GraphQL API