Open Source Vulnerabilities

    Dashboard / Open Source Vulnerabilities

    GHSA-v39v-59xw-j98g
    Fix available
    Packages

    open-webui

    Summary

    Open WebUI: Any authenticated user can suppress calendar alerts instance-wide via a non-numeric alert value

    Published
    10 Sept 2026
    GHSA-8r35-5x5r-hv74
    Fix available
    Packages

    open-webui

    Summary

    Open WebUI: Any authenticated user can start a non-terminating request via a folder parent cycle

    Published
    10 Sept 2026
    GHSA-wjwr-xfp9-r66p
    Fix available
    Packages

    open-webui

    Summary

    Open WebUI: Admin demoted through SSO role sync keeps read and write access to all users' notes

    Published
    10 Sept 2026
    GHSA-4qpv-39hg-f7fx
    No fix available
    Packages

    @jhb.software/payload-alt-text-plugin

    Summary

    @jhb.software/payload-alt-text-plugin: Alt Text Endpoint Authorization Bypass via Payload Local API `overrideAccess` Omission

    Published
    10 Sept 2026
    GHSA-4x45-gxvp-6283
    Fix available
    Packages

    @argos-ci/core

    Summary

    @argos-ci/core: CI Branch Name OS Command Injection

    Published
    10 Sept 2026
    DEBIAN-CVE-2026-79590
    No fix available
    Packages

    mruby, mruby, mruby

    Summary

    Published
    10 Sept 2026
    Packages

    gobgp, gobgp, gobgp

    Summary

    Published
    10 Sept 2026
    Packages

    gobgp, gobgp, gobgp

    Summary

    Published
    10 Sept 2026
    Packages

    psd-tools, psd-tools, psd-tools

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    CGA-9px6-3cqq-7229
    No fix available
    Packages

    spark-4.0-scala-2.13, spark-4.0-scala-2.13

    Summary

    Published
    10 Sept 2026
    CVE-2026-49838
    Fix available
    Packages

    Summary

    GoBGP confederation validation panics on empty AS_PATH attribute

    Published
    10 Sept 2026
    CVE-2026-49837
    Fix available
    Packages

    Summary

    GoBGP: BGP OPEN capability parser may read capability values outside declared CapLen boundaries

    Published
    10 Sept 2026
    GHSA-m3wp-48jr-vr4g
    Fix available
    Packages

    mistralrs-server-core

    Summary

    mistral.rs: Unbounded Remote Media Fetch and Video Frame Expansion DoS

    Published
    10 Sept 2026
    GHSA-wfgq-w7cq-qj7j
    Fix available
    Packages

    mistralrs-server-core

    Summary

    mistral.rs Media Loader: Unauthenticated SSRF and arbitrary local file read via image_url

    Published
    10 Sept 2026
    CGA-h5w2-2394-75hj
    Fix available
    Packages

    mcp-grafana, mcp-grafana

    Summary

    Published
    10 Sept 2026
    CGA-gc74-p73p-r94w
    Fix available
    Packages

    mcp-grafana, mcp-grafana

    Summary

    Published
    10 Sept 2026
    CGA-7pr2-3g57-wrf9
    Fix available
    Packages

    mcp-grafana, mcp-grafana

    Summary

    Published
    10 Sept 2026
    ECHO-88ec-e122-3747
    No fix available
    Packages

    libxml2

    Summary

    Published
    10 Sept 2026
    CVE-2026-54054
    Fix available
    Packages

    Summary

    Transmute has full-read SSRF in URL file import (POST /api/files/url) — no host/IP validation, follows redirects

    Published
    10 Sept 2026
    CVE-2026-45770
    Fix available
    Packages

    Summary

    Suricata lua: excessive flow variable registration can bypass sandbox

    Published
    10 Sept 2026
    CGA-pcwq-cpgp-cxm5
    No fix available
    Packages

    grafana-tempo-datasource-fips

    Summary

    Published
    10 Sept 2026
    CGA-wmp8-mg99-2rw2
    No fix available
    Packages

    grafana-tempo-datasource-fips

    Summary

    Published
    10 Sept 2026
    CVE-2026-45769
    Fix available
    Packages

    Summary

    ikev2: unbounded client transform storage can lead to resource exhaustion

    Published
    10 Sept 2026
    CVE-2026-45768
    Fix available
    Packages

    Summary

    Suricata ldap: unbounded responses per transaction can lead to resource exhaustion

    Published
    10 Sept 2026
    CVE-2026-45767
    Fix available
    Packages

    Summary

    Suricata datasets: save to absolute filename can be bypassed when combined with load command

    Published
    10 Sept 2026
    CVE-2026-45766
    Fix available
    Packages

    Summary

    Suricata nfs: unbounded stateful structures can lead to resource exhaustion

    Published
    10 Sept 2026
    CVE-2026-45765
    Fix available
    Packages

    Summary

    Suricata dnp3: unbounded reassembly can lead to resource exhaustion

    Published
    10 Sept 2026
    GHSA-p78m-89r6-pgf7
    Fix available
    Packages

    open-webui

    Summary

    Open WebUI: A user's session cookies are sent to tool servers configured for bearer authentication

    Published
    10 Sept 2026
    GHSA-wpmr-8h3q-fwj7
    Fix available
    Packages

    open-webui

    Summary

    Open WebUI: Sign-in as another user via wildcard characters in the OAuth subject claim on SQLite

    Published
    10 Sept 2026
    GHSA-hf57-cqmx-p4gr
    No fix available
    Packages

    omniroute

    Summary

    OmniRoute ACP Custom-Agent Remote Code Execution (RCE)

    Published
    10 Sept 2026
    GHSA-cw9w-vv67-hf73
    Fix available
    Packages

    n8n, n8n

    Summary

    n8n: Per-Resource OAuth Consent Bypass via Unbound Refresh Token Resource Substitution

    Published
    10 Sept 2026
    GHSA-q5wm-mgqx-fv2f
    Fix available
    Packages

    n8n, n8n

    Summary

    n8n: Instance AI Credential Setup Accepts Unvalidated Probe URL from Fetched Content

    Published
    10 Sept 2026
    DEBIAN-CVE-2026-79592
    No fix available
    Packages

    r-cran-readxl, r-cran-readxl, r-cran-readxl

    Summary

    Published
    10 Sept 2026
    DEBIAN-CVE-2026-79591
    No fix available
    Packages

    r-cran-readxl, r-cran-readxl, r-cran-readxl

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    Packages

    suricata, suricata

    Summary

    Published
    10 Sept 2026
    GHSA-qgpw-8g46-w95v
    Fix available
    Packages

    n8n, n8n, n8n

    Summary

    n8n: Git Node branch.<name>.remote Config Key Bypasses Sandbox Path Restriction, Enabling Local Git Repository Read

    Published
    10 Sept 2026
    CVE-2026-45764
    Fix available
    Packages

    Summary

    Suricata http2: protocol-change type confusion can lead to denial of service

    Published
    10 Sept 2026
    GHSA-cqr2-h44g-v75v
    Fix available
    Packages

    n8n, n8n

    Summary

    n8n: Cross-Tenant Project-Member PII Disclosure via Missing Per-Project Scope Check on Role Assignment Endpoints

    Published
    10 Sept 2026
    CVE-2026-45762
    Fix available
    Packages

    Summary

    Suricata defrag: missing address-family check can lead to remote crash

    Published
    10 Sept 2026