GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
114
GitHub Actions
55
Go
4,636
Maven
5,000+
npm
5,000+
NuGet
1,104
pip
5,000+
Pub
13
RubyGems
1,150
Rust
1,529
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
167 advisories
Filter by severity
Apache Camel-platform-http-main: when JWT authentication was configured with a keystore but no issuer or audience, the iss and aud claims were never validated, so any unexpired token signed by a trusted key was accepted
High
CVE-2026-66908
was published
for
org.apache.camel:camel-platform-http-main
(Maven)
Aug 24, 2026
Quarkus: Authentication/Authorization Bypass via Advanced Path Normalization Vulnerabilities
High
CVE-2026-50559
was published
for
io.quarkus:quarkus-vertx-http
(Maven)
Jul 29, 2026
Apollo ConfigService access key authentication bypass via raw config file appId parsing
High
CVE-2026-59955
was published
for
com.ctrip.framework.apollo:apollo
(Maven)
Jul 13, 2026
Apollo ConfigService access key authentication bypass via appId parsing and non-canonical matching
High
CVE-2026-59954
was published
for
com.ctrip.framework.apollo:apollo
(Maven)
Jul 13, 2026
Apache Camel: KeycloakSecurityPolicy has Improper Authentication, Missing Authentication for Critical Function and Failing Open Vulnerabilities
Critical
CVE-2026-53913
was published
for
org.apache.camel:camel-keycloak
(Maven)
Jul 6, 2026
OpenAM OAuth Client Impersonation via JWKS Resolver Cache
High
CVE-2026-47426
was published
for
org.openidentityplatform.openam:openam-oauth2
(Maven)
Jun 29, 2026
Apache CXF has Authentication Bypass in OAuth2 TokenIntrospectionService
Moderate
CVE-2026-50623
was published
for
org.apache.cxf:cxf-rt-rs-security-oauth2
(Maven)
Jun 12, 2026
Spring Web Services: X.509 authentication bypasses Spring Security account checks
Moderate
CVE-2026-40995
was published
for
org.springframework.ws:spring-ws-security
(Maven)
Jun 11, 2026
Spring Security Vulnerable to Unauthorized User Impersonation when Using X.509 Client Certificates
Moderate
CVE-2026-47838
was published
for
org.springframework.security:spring-security-web
(Maven)
Jun 10, 2026
Spring LDAP has Authentication Bypass with Empty Password
High
CVE-2026-41720
was published
for
org.springframework.ldap:spring-ldap-core
(Maven)
Jun 9, 2026
Security feature bypass vulnerability in Azure Key Vault Keys library for Java
Critical
CVE-2026-33117
was published
for
com.azure:azure-security-keyvault-keys
(Maven)
May 12, 2026
Apache Tomcat - Digest authenticator will authenticate any unknown user
Critical
CVE-2026-43512
was published
for
org.apache.tomcat.embed:tomcat-embed-core
(Maven)
May 12, 2026
Quarkus has Authentication/Authorization bypasses
High
CVE-2026-39852
was published
for
io.quarkus:quarkus-vertx-http
(Maven)
May 4, 2026
Apache Storm's Improper Handling of TLS Client Authentication Failure Leads to Anonymous Principal Assignment
Moderate
CVE-2026-41081
was published
for
org.apache.storm:storm-client
(Maven)
Apr 27, 2026
Eclipse Jetty: Early return from the JASPIAuthenticator code can potentially no clear ThreadLocal variables
High
CVE-2026-5795
was published
for
org.eclipse.jetty.ee10:jetty-ee10-jaspi
(Maven)
Apr 14, 2026
Apache Tomcat: CLIENT_CERT authentication does not fail as expected
Moderate
CVE-2026-34500
was published
for
org.apache.tomcat:tomcat-coyote-ffm
(Maven)
Apr 9, 2026
Apache Tomcat: CLIENT_CERT authentication does not fail as expected
Critical
CVE-2026-29145
was published
for
org.apache.tomcat:tomcat
(Maven)
Apr 9, 2026
Apache Druid Vulnerable to Authentication Bypass
Critical
CVE-2026-23906
was published
for
org.apache.druid.extensions:druid-basic-security
(Maven)
Feb 10, 2026
Jervis's AES CBC Mode is Without Authentication
High
CVE-2025-68931
was published
for
net.gleske:jervis
(Maven)
Jan 13, 2026
Elasticsearch PKI Realm Authentication Bypass Vulnerability Allows User Impersonation Through Crafted Client Certificates
Moderate
CVE-2025-37731
was published
for
org.elasticsearch:elasticsearch
(Maven)
Dec 15, 2025
pgjdbc Client Allows Fallback to Insecure Authentication Despite channelBinding=require Configuration
High
CVE-2025-49146
was published
for
org.postgresql:postgresql
(Maven)
Jun 11, 2025
Pekko Management may not properly apply authenticator when Basic Authentication is enabled
Moderate
CVE-2025-46548
was published
for
com.lightbend.akka.management:akka-management_2.12
(Maven)
Jun 3, 2025
Jenkins WSO2 Oauth Plugin Fails to Properly Authenticate User Credentials
High
CVE-2025-47889
was published
for
org.jenkins-ci.plugins:wso2id-oauth
(Maven)
May 14, 2025
Keycloak vulnerable to two factor authentication bypass
Moderate
CVE-2025-3910
was published
for
org.keycloak:keycloak-services
(Maven)
Apr 30, 2025
Duplicate Advisory: Keycloak vulnerable to two factor authentication bypass
Moderate
GHSA-fx44-2wx5-5fvp
was published
for
org.keycloak:keycloak-services
(Maven)
Apr 29, 2025
•
withdrawn
ProTip!
Advisories are also available from the
GraphQL API