Open Source Vulnerabilities

    Dashboard / Open Source Vulnerabilities

    Packages

    rpcbind

    Summary

    rpcbind-1.2.9-2.1 on GA media

    Published
    8 Sept 2026
    ALSA-2026:64818
    Fix available
    Packages

    skopeo, skopeo-tests

    Summary

    Important: skopeo security update

    Published
    8 Sept 2026
    ALSA-2026:64795
    Fix available
    Packages

    python3.14-cryptography

    Summary

    Important: python3.14-cryptography security update

    Published
    8 Sept 2026
    ALSA-2026:64774
    Fix available
    Packages

    python3.14-cryptography

    Summary

    Important: python3.14-cryptography security update

    Published
    8 Sept 2026
    ALSA-2026:64823
    Fix available
    Packages

    redis, redis-devel, redis-doc

    Summary

    Important: redis:6 security update

    Published
    8 Sept 2026
    ALSA-2026:64809
    Fix available
    Packages

    expat, expat-devel

    Summary

    Moderate: expat security update

    Published
    8 Sept 2026
    ALSA-2026:64788
    Fix available
    Packages

    git-lfs

    Summary

    Important: git-lfs security update

    Published
    8 Sept 2026
    ALSA-2026:64772
    Fix available
    Packages

    xmlrpc-c, xmlrpc-c-c++, xmlrpc-c-client, xmlrpc-c-client++, xmlrpc-c-devel

    Summary

    Important: xmlrpc-c security update

    Published
    8 Sept 2026
    ALSA-2026:64770
    Fix available
    Packages

    kernel-rt, kernel-rt-core, kernel-rt-debug, kernel-rt-debug-core, kernel-rt-debug-devel, kernel-rt-debug-modules, kernel-rt-debug-modules-extra, kernel-rt-devel, kernel-rt-modules, kernel-rt-modules-extra

    Summary

    Important: kernel-rt security update

    Published
    8 Sept 2026
    ALSA-2026:65153
    Fix available
    Packages

    osbuild-composer, osbuild-composer-core, osbuild-composer-worker

    Summary

    Important: osbuild-composer security update

    Published
    8 Sept 2026
    Packages

    chromium

    Summary

    chromedriver-152.0.7977.82-1.1 on GA media

    Published
    8 Sept 2026
    ALSA-2026:64796
    Fix available
    Packages

    valkey, valkey-devel

    Summary

    Important: valkey security, bug fix, and enhancement update

    Published
    8 Sept 2026
    ALSA-2026:64784
    Fix available
    Packages

    389-ds-base, 389-ds-base-devel, 389-ds-base-libs, 389-ds-base-snmp, python3-lib389

    Summary

    Critical: 389-ds-base security, bug fix, and enhancement update

    Published
    8 Sept 2026
    CVE-2026-86544
    Fix available
    Packages

    Summary

    knowns before 0.30.0 Authorization Bypass via Misclassified Code Actions

    Published
    7 Sept 2026
    CVE-2026-86543
    Fix available
    Packages

    Summary

    knowns before 0.30.0 Unauthenticated Management API Exposure

    Published
    7 Sept 2026
    CVE-2026-86542
    Fix available
    Packages

    Summary

    knowns before 0.30.0 Path Traversal via Import Name

    Published
    7 Sept 2026
    CVE-2026-86541
    Fix available
    Packages

    Summary

    knowns before 0.30.0 Path Traversal via code.replace MCP action

    Published
    7 Sept 2026
    CVE-2026-86540
    Fix available
    Packages

    Summary

    knowns before 0.30.0 Arbitrary Code Execution via LSP Binary

    Published
    7 Sept 2026
    CVE-2026-86539
    Fix available
    Packages

    Summary

    knowns through 0.33.0 Server-Side Request Forgery via embedding-models endpoint

    Published
    7 Sept 2026
    CVE-2026-86538
    Fix available
    Packages

    Summary

    knowns before 0.30.0 Path Traversal via templateFile parameter

    Published
    7 Sept 2026
    CVE-2026-86439
    Fix available
    Packages

    Summary

    knowns before 0.30.0 Path Traversal via MCP doc and memory tools

    Published
    7 Sept 2026
    CVE-2026-82584
    Fix available
    Packages

    Summary

    Terminal escape sequence injection in the mix igniter.install confirmation prompt via package metadata

    Published
    7 Sept 2026
    EEF-CVE-2026-82584
    Fix available
    Packages

    igniter,

    Summary

    Terminal escape sequence injection in the mix igniter.install confirmation prompt via package metadata

    Published
    7 Sept 2026
    CVE-2026-82586
    Fix available
    Packages

    Summary

    AshLua read operation aggregate bypasses the exposed-field allow-list, exposing private attributes

    Published
    7 Sept 2026
    EEF-CVE-2026-82586
    Fix available
    Packages

    ash_lua,

    Summary

    AshLua read operation aggregate bypasses the exposed-field allow-list, exposing private attributes

    Published
    7 Sept 2026
    CVE-2026-81638
    Fix available
    Packages

    Summary

    Non-canonical ULID spellings are accepted and alias to the same record in ash_double_entry

    Published
    7 Sept 2026
    EEF-CVE-2026-81638
    Fix available
    Packages

    ash_double_entry,

    Summary

    Non-canonical ULID spellings are accepted and alias to the same record in ash_double_entry

    Published
    7 Sept 2026
    CVE-2026-82758
    Fix available
    Packages

    Summary

    ash_authentication_oauth2_server treats an empty resolved secret as valid, opening the gated Dynamic Client Registration endpoint

    Published
    7 Sept 2026
    EEF-CVE-2026-82758
    Fix available
    Packages

    ash_authentication_oauth2_server,

    Summary

    ash_authentication_oauth2_server treats an empty resolved secret as valid, opening the gated Dynamic Client Registration endpoint

    Published
    7 Sept 2026
    CVE-2026-82757
    Fix available
    Packages

    Summary

    ash_authentication_oauth2_server CIMD fetcher classifies IPv4-in-IPv6 and site-local addresses as public, allowing SSRF

    Published
    7 Sept 2026
    EEF-CVE-2026-82757
    Fix available
    Packages

    ash_authentication_oauth2_server,

    Summary

    ash_authentication_oauth2_server CIMD fetcher classifies IPv4-in-IPv6 and site-local addresses as public, allowing SSRF

    Published
    7 Sept 2026
    CVE-2026-82756
    Fix available
    Packages

    Summary

    ash_authentication_oauth2_server interpolates a tenant-derived value into the WWW-Authenticate challenge without escaping, allowing header parameter injection

    Published
    7 Sept 2026
    EEF-CVE-2026-82756
    Fix available
    Packages

    ash_authentication_oauth2_server,

    Summary

    ash_authentication_oauth2_server interpolates a tenant-derived value into the WWW-Authenticate challenge without escaping, allowing header parameter injection

    Published
    7 Sept 2026
    CVE-2026-82755
    Fix available
    Packages

    Summary

    ash_authentication_oauth2_server serves tenant-specific OAuth metadata as publicly cacheable without Vary, enabling cross-tenant confusion

    Published
    7 Sept 2026
    EEF-CVE-2026-82755
    Fix available
    Packages

    ash_authentication_oauth2_server,

    Summary

    ash_authentication_oauth2_server serves tenant-specific OAuth metadata as publicly cacheable without Vary, enabling cross-tenant confusion

    Published
    7 Sept 2026
    Packages

    org.springframework.integration:spring-integration, org.springframework.integration:spring-integration-amqp, org.springframework.integration:spring-integration-bom, org.springframework.integration:spring-integration-core, org.springframework.integration:spring-integration-event, org.springframework.integration:spring-integration-feed, org.springframework.integration:spring-integration-file, org.springframework.integration:spring-integration-ftp, org.springframework.integration:spring-integration-gemfire, org.springframework.integration:spring-integration-groovy, org.springframework.integration:spring-integration-http, org.springframework.integration:spring-integration-ip, org.springframework.integration:spring-integration-jdbc, org.springframework.integration:spring-integration-jms, org.springframework.integration:spring-integration-jmx, org.springframework.integration:spring-integration-jpa, org.springframework.integration:spring-integration-kafka, org.springframework.integration:spring-integration-mail, org.springframework.integration:spring-integration-mongodb, org.springframework.integration:spring-integration-mqtt, org.springframework.integration:spring-integration-r2dbc, org.springframework.integration:spring-integration-redis, org.springframework.integration:spring-integration-rmi, org.springframework.integration:spring-integration-rsocket, org.springframework.integration:spring-integration-scripting, org.springframework.integration:spring-integration-security, org.springframework.integration:spring-integration-sftp, org.springframework.integration:spring-integration-stomp, org.springframework.integration:spring-integration-stream, org.springframework.integration:spring-integration-syslog, org.springframework.integration:spring-integration-test, org.springframework.integration:spring-integration-test-support, org.springframework.integration:spring-integration-webflux, org.springframework.integration:spring-integration-websocket, org.springframework.integration:spring-integration-ws, org.springframework.integration:spring-integration-xml, org.springframework.integration:spring-integration-xmpp, org.springframework.integration:spring-integration-zeromq, org.springframework.integration:spring-integration-zookeeper

    Summary

    TuxCare security update for org.springframework.integration (5 CVEs)

    Published
    7 Sept 2026
    CVE-2026-82754
    Fix available
    Packages

    Summary

    ash_authentication_oauth2_server aliases every protocol endpoint under /.well-known, bypassing path-scoped controls

    Published
    7 Sept 2026
    EEF-CVE-2026-82754
    Fix available
    Packages

    ash_authentication_oauth2_server,

    Summary

    ash_authentication_oauth2_server aliases every protocol endpoint under /.well-known, bypassing path-scoped controls

    Published
    7 Sept 2026
    CVE-2026-82753
    Fix available
    Packages

    Summary

    Unauthenticated authorize requests create unbounded, never-expiring CIMD client rows and cache entries in ash_authentication_oauth2_server

    Published
    7 Sept 2026
    EEF-CVE-2026-82753
    Fix available
    Packages

    ash_authentication_oauth2_server,

    Summary

    Unauthenticated authorize requests create unbounded, never-expiring CIMD client rows and cache entries in ash_authentication_oauth2_server

    Published
    7 Sept 2026
    CVE-2026-86438
    Fix available
    Packages

    Summary

    Lara Dashboard before 1.3.2 Missing Authorization in Marketplace Module Install Action

    Published
    7 Sept 2026
    CVE-2026-86437
    Fix available
    Packages

    Summary

    Lara Dashboard before 1.3.2 Incorrect Authorization in Core-Upgrade Archive Upload

    Published
    7 Sept 2026
    CVE-2026-86436
    Fix available
    Packages

    Summary

    Lara Dashboard before 1.3.2 Missing Authorization in Post-Builder Media Upload Endpoints

    Published
    7 Sept 2026
    MINI-3fwx-qqvv-9c46
    Fix available
    Packages

    zot-fips

    Summary

    Published
    7 Sept 2026
    MINI-572j-39m4-wmhp
    Fix available
    Packages

    zot-fips

    Summary

    Published
    7 Sept 2026
    MINI-fvj4-c69x-5r28
    Fix available
    Packages

    zot-fips

    Summary

    Published
    7 Sept 2026
    MINI-c22m-cq7g-4rx9
    Fix available
    Packages

    weaviate-1.37

    Summary

    Published
    7 Sept 2026
    MINI-3wrp-9m7c-xj87
    Fix available
    Packages

    weaviate-1.37

    Summary

    Published
    7 Sept 2026
    MINI-gv76-g6m3-vf63
    Fix available
    Packages

    weaviate-1.37

    Summary

    Published
    7 Sept 2026
    MINI-rm56-2q64-vr5m
    Fix available
    Packages

    weaviate-1.37

    Summary

    Published
    7 Sept 2026