GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
116
GitHub Actions
55
Go
4,788
Maven
5,000+
npm
5,000+
NuGet
1,124
pip
5,000+
Pub
13
RubyGems
1,152
Rust
1,576
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
20
447 advisories
Filter by severity
Trojanized pantheon-agents 0.6.1 and 0.6.2 on PyPI ship a credential stealer (supply-chain account compromise)
Critical
GHSA-93qj-5q5v-3c2h
was published
for
pantheon-agents
(pip)
Aug 26, 2026
The arrayref crate 0.3.10 for Rust can trigger execution of malicious code when compiling a...
Critical
Unreviewed
CVE-2026-77651
was published
Aug 21, 2026
The internment crate 0.8.7 for Rust can trigger execution of malicious code when compiling a...
Critical
Unreviewed
CVE-2026-77649
was published
Aug 21, 2026
The append-only-vec crate 0.1.9 for Rust can trigger execution of malicious code when compiling a...
Critical
Unreviewed
CVE-2026-77650
was published
Aug 21, 2026
Ninja Tables Pro 5.2.11 contains an embedded malicious code vulnerability introduced via a...
Critical
Unreviewed
CVE-2026-73533
was published
Aug 13, 2026
Fluent Forms Pro 6.2.7 contains an embedded malicious code vulnerability introduced via a...
Critical
Unreviewed
CVE-2026-73532
was published
Aug 13, 2026
Zbtlink router firmware ships an embedded remote-control implant, ENDLESSDOORS, present in every...
Critical
Unreviewed
CVE-2026-66747
was published
Aug 5, 2026
VaahCMS versions 2.0.0 through 2.3.4 contain a malicious obfuscated JavaScript payload embedded...
Critical
Unreviewed
CVE-2026-67595
was published
Jul 30, 2026
The Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick … plugin for...
Critical
Unreviewed
CVE-2026-18072
was published
Jul 29, 2026
`exploration` was removed from crates.io for malicious code
Critical
GHSA-99j7-fhr2-xfj4
was published
for
exploration
(Rust)
Jul 10, 2026
semantic-router exposed to compromised litellm wheel (CVE-2026-42208) via unbounded transitive pin
Critical
GHSA-98x5-vq43-vc5p
was published
for
semantic-router
(pip)
Jun 26, 2026
Supply chain compromise via malicious @cap-js/openapi
Critical
GHSA-jpvj-wpmj-h7rv
was published
for
@cap-js/openapi
(npm)
Jun 4, 2026
Supply chain compromise via malicious package versions (@cap-js/sqlite, @cap-js/postgres, @cap-js/db-service)
Critical
CVE-2026-46421
was published
for
@cap-js/db-service
(npm)
May 20, 2026
Malicious code in @beproduct/nestjs-auth (0.1.2 through 0.1.19) — Mini Shai-Hulud worm
Critical
CVE-2026-46412
was published
for
@beproduct/nestjs-auth
(npm)
May 19, 2026
Malicious code in guardrails-ai 0.10.1 (supply chain compromise)
Critical
CVE-2026-45758
was published
for
guardrails-ai
(pip)
May 19, 2026
Malware in @opensearch-project/opensearch
Critical
GHSA-27f5-xjrr-q9ff
was published
for
@opensearch-project/opensearch
(npm)
May 19, 2026
Broken dropper in @mistralai/mistralai, @mistralai/mistralai-azure, @mistralai/mistralai-gcp
Low
GHSA-jgg6-4rpr-wfh7
was published
for
@mistralai/mistralai
(npm)
May 18, 2026
Malicious dropper in mistralai 2.4.6 PyPI package
Critical
GHSA-wx9m-wx4f-4cmg
was published
for
mistralai
(pip)
May 18, 2026
A supply chain attack compromised the official installation packages of DAEMON Tools Lite ...
Critical
Unreviewed
CVE-2026-8398
was published
May 15, 2026
Malware in @tanstack/* packages exfiltrates cloud credentials, GitHub tokens, and SSH keys
Critical
CVE-2026-45321
was published
for
@tanstack/arktype-adapter
(npm)
May 12, 2026
Compromised version of intercom-client published to npm
Critical
GHSA-54pg-9963-v8vg
was published
for
intercom-client
(npm)
May 7, 2026
Compromised tag of intercom-php published via GitHub
Critical
GHSA-gr3r-crp5-qrrm
was published
for
intercom/intercom-php
(Composer)
May 7, 2026
Compromise of PyTorch Lightning PyPi Package Versions
Critical
CVE-2026-44484
was published
for
pytorch-lightning
(pip)
May 7, 2026
`mysten-metrics` was removed from crates.io for malicious code
Critical
GHSA-g38r-8gmr-ghrf
was published
for
mysten-metrics
(Rust)
May 4, 2026
`sui-execution-cut` was removed from crates.io for malicious code
Critical
GHSA-qprh-m6p3-hwxc
was published
for
sui-execution-cut
(Rust)
May 4, 2026
ProTip!
Advisories are also available from the
GraphQL API