GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
108
GitHub Actions
54
Go
4,455
Maven
5,000+
npm
5,000+
NuGet
1,090
pip
5,000+
Pub
13
RubyGems
1,135
Rust
1,509
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
1
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
127 advisories
Filter by severity
node-tar: Uncontrolled recursion in mapHas/filesFilter allows uncatchable stack-overflow DoS via crafted long-path tar with member selection
Moderate
GHSA-r292-9mhp-454m
was published
for
tar
(npm)
Jul 24, 2026
Axios: HTTP/2 streamed uploads bypass `maxBodyLength`
Moderate
GHSA-mwf2-3pr3-8698
was published
for
axios
(npm)
Jul 20, 2026
js-yaml: YAML merge-key chains can force quadratic CPU consumption in js-yaml
Moderate
CVE-2026-59868
was published
for
js-yaml
(npm)
Jul 20, 2026
Axios: Excessive recursion in formDataToJSON can cause denial of service
Moderate
GHSA-42h9-826w-cgv3
was published
for
axios
(npm)
Jul 20, 2026
Axios: Deep formToJSON Key Recursion Can Cause Denial of Service
Moderate
GHSA-pmv8-rq9r-6j72
was published
for
axios
(npm)
Jul 20, 2026
LiquidJS has a renderLimit DoS guard bypass via empty `{% for %}` body
Moderate
CVE-2026-44645
was published
for
liquidjs
(npm)
May 27, 2026
Claw Orchestrator has inefficient regular expression complexity via validateRegex()
Moderate
CVE-2026-10291
was published
for
@enderfga/claw-orchestrator
(npm)
Jun 2, 2026
markdown-it: Quadratic complexity DoS in smartquotes rule via replaceAt string operations
Moderate
CVE-2026-48988
was published
for
markdown-it
(npm)
Jun 15, 2026
UAParser.js: Unbounded `Sec-CH-UA-Model` parsing can trigger ReDoS in `withClientHints()`
Moderate
CVE-2026-48125
was published
for
ua-parser-js
(npm)
Jun 15, 2026
joi has an uncaught RangeError on deeply nested input through recursive `link()` schemas
Moderate
CVE-2026-48038
was published
for
joi
(npm)
Jun 11, 2026
OpenClaude MCP OAuth Callback: State Check Bypass via error Param Leads to DoS
Moderate
CVE-2026-42073
was published
for
@gitlawb/openclaude
(npm)
May 12, 2026
brace-expansion: Large numeric range defeats documented `max` DoS protection
Moderate
CVE-2026-45149
was published
for
brace-expansion
(npm)
May 18, 2026
Serialize JavaScript has CPU Exhaustion Denial of Service via crafted array-like objects
Moderate
CVE-2026-34043
was published
for
serialize-javascript
(npm)
Mar 27, 2026
Hono: bodyLimit() can be bypassed for chunked / unknown-length requests
Moderate
CVE-2026-44456
was published
for
hono
(npm)
May 6, 2026
OpenClaw: Voice-call still parses large WebSocket frames before start validation (Incomplete fix for CVE-2026-32062)
Moderate
CVE-2026-41400
was published
for
openclaw
(npm)
Apr 3, 2026
@evomap/evolver has an unbounded request body in proxy /asset/submit that causes persistent disk-exhaustion DoS
Moderate
GHSA-7xp7-m392-h92c
was published
for
@evomap/evolver
(npm)
May 5, 2026
OpenClaw: Gateway WebSocket Denial of Service via unbounded pre-auth upgrades
Moderate
CVE-2026-41399
was published
for
openclaw
(npm)
Mar 31, 2026
Axios HTTP/2 Session Cleanup State Corruption Vulnerability
Moderate
CVE-2026-39865
was published
for
axios
(npm)
Apr 8, 2026
Zod jsVideoUrlParser vulnerable to ReDoS in util.js
Moderate
CVE-2026-5986
was published
for
js-video-url-parser
(npm)
Apr 10, 2026
OpenClaw: Feishu webhook reads and parses unauthenticated request bodies before signature validation
Moderate
CVE-2026-35640
was published
for
openclaw
(npm)
Mar 29, 2026
OpenClaw is vulnerable to unauthenticated resource exhaustion through its voice call webhook handling
Moderate
CVE-2026-35626
was published
for
openclaw
(npm)
Mar 26, 2026
OpenClaw has incomplete Fix for CVE-2026-32011: Feishu Webhook Pre-Auth Body Parsing DoS (Slow-Body / Slowloris Variant)
Moderate
CVE-2026-35665
was published
for
openclaw
(npm)
Mar 30, 2026
Next.js has Unbounded Memory Consumption via PPR Resume Endpoint
Moderate
CVE-2025-59472
was published
for
next
(npm)
Jan 28, 2026
skilleton has improper input handling in repository/path processing
Moderate
GHSA-5g3j-89fr-r2vp
was published
for
skilleton
(npm)
Apr 8, 2026
Directus: GraphQL Alias Amplification Denial of Service Due to Missing Query Cost/Complexity Limits
Moderate
CVE-2026-35441
was published
for
directus
(npm)
Apr 4, 2026
ProTip!
Advisories are also available from the
GraphQL API