GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
108
GitHub Actions
54
Go
4,460
Maven
5,000+
npm
5,000+
NuGet
1,090
pip
5,000+
Pub
13
RubyGems
1,142
Rust
1,509
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
1
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
64 advisories
Filter by severity
open-webui Vulnerable to Stored XSS via Model Description
High
CVE-2026-44721
was published
for
open-webui
(npm)
May 8, 2026
Open WebUI has an LDAP Empty Password Authentication Bypass
Critical
CVE-2026-44551
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI's Mass Assignment via Pydantic extra='allow' Allows Creating Folders in Other Users' Accounts
Moderate
CVE-2026-44550
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI: Stale Admin Role in Socket.IO Session Pool Enables Post-Demotion Cross-User Note Access
High
CVE-2026-44553
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI: Redis Cache Keys tool_servers and terminal_servers Missing Instance Prefix Enable Cross-Instance Cache Poisoning
High
CVE-2026-44552
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI's Base Model Routing Bypasses Access Control via Model Chaining
High
CVE-2026-44555
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI's responses passthrough endpoint lacks access control authorization
High
CVE-2026-44556
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI's Channel Access Grants Bypass filter_allowed_access_grants
Moderate
CVE-2026-44558
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI has Knowledge Base Destruction and RAG Poisoning via Unauthorized Collection Overwrite
High
CVE-2026-44554
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI vulnerable to Global Knowledge Base Enumeration via knowledge-bases Meta-Collection
Moderate
CVE-2026-44557
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI Missing Access Check on Channel Members Endpoint for Standard Channels
Moderate
CVE-2026-44559
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI's Model Import Overwrites Any Model Without Ownership Check
Moderate
CVE-2026-44562
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI's Ollama Model Access Control Bypass via /api/generate, /api/embed, /api/embeddings, and /api/show
Moderate
CVE-2026-44563
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI: Deactivated Channel Members Retain Full Access to Group/DM Channels
Moderate
CVE-2026-44561
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI has Unauthorized File and Knowledge Base Content Access via RAG Vector Search
Moderate
CVE-2026-44560
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI has Stored XSS in Pending User Overlay via Incorrect DOMPurify Application Order
Moderate
CVE-2026-44568
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI has a full SSRF Vulnerability in the RAG Web Search Feature
High
CVE-2026-45331
was published
for
open-webui
(pip)
May 14, 2026
Open WebUI's API key endpoint restrictions bypassed via `x-api-key` header — full message processing on restricted endpoints
Moderate
CVE-2026-45339
was published
for
open-webu
(pip)
May 14, 2026
Open WebUI has an IDOR vulnerability in the update_message_by_id API endpoint
Moderate
CVE-2026-45385
was published
for
open-webui
(pip)
May 14, 2026
Open WebUI has an IDOR vulnerability in the pin_channel_message API endpoint
Moderate
CVE-2026-45386
was published
for
open-webui
(pip)
May 14, 2026
Open WebUI has a Server-Side Request Forgery (SSRF) bypass in `validate_url`
High
CVE-2026-45400
was published
for
open-webui
(pip)
May 14, 2026
Open WebUI: Cross-User File Access via Unchecked file_id in Folder Knowledge and Knowledge-Base Attach Endpoints
High
CVE-2026-45402
was published
for
open-webui
(pip)
May 14, 2026
Open WebUI Arbitrary File Write, Delete via Path Traversal
High
CVE-2026-44565
was published
for
open-webui
(pip)
May 11, 2026
Open WebUI has stored XSS in Excel file preview
High
CVE-2026-44549
was published
for
open-webui
(pip)
May 8, 2026
Open WebUI has Stored Cross-Site Scripting In Profile Picture
Moderate
CVE-2026-45299
was published
for
open-webui
(pip)
May 14, 2026
ProTip!
Advisories are also available from the
GraphQL API