GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
102
GitHub Actions
54
Go
4,407
Maven
5,000+
npm
5,000+
NuGet
1,048
pip
5,000+
Pub
13
RubyGems
1,127
Rust
1,498
Swift
61
Unreviewed advisories
All unreviewed
5,000+
53 advisories
Filter by severity
OpenClaw: Gateway Canvas local-direct requests bypass Canvas HTTP and WebSocket authentication
Moderate
CVE-2026-35634
was published
for
openclaw
(npm)
Mar 26, 2026
OpenClaw: Synology Chat reply delivery could be rebound through username-based user resolution.
Moderate
CVE-2026-35670
was published
for
openclaw
(npm)
Mar 26, 2026
OpenClaw: Bonjour/DNS-SD TXT metadata steers CLI routing after failed service resolution
Moderate
CVE-2026-35659
was published
for
openclaw
(npm)
Mar 26, 2026
OpenClaw has ACP CLI approval prompt ANSI escape sequence injection
Moderate
CVE-2026-35651
was published
for
openclaw
(npm)
Mar 29, 2026
OpenClaw's Discord component interaction ingress skips guild/channel policy enforcement
Moderate
GHSA-jp4j-q5fc-58gv
was published
for
openclaw
(npm)
Mar 31, 2026
OpenClaw: Voice-call Plivo replay mutates in-process callback origin before replay rejection
Moderate
CVE-2026-41337
was published
for
openclaw
(npm)
Apr 2, 2026
OpenClaw Nostr privateKey config redaction bypass leaks plaintext signing key via config.get
Moderate
CVE-2026-41385
was published
for
openclaw
(npm)
Apr 2, 2026
OpenClaw: LINE webhook handler lacks shared pre-auth concurrency budget before signature verification
Moderate
CVE-2026-41343
was published
for
openclaw
(npm)
Apr 2, 2026
OpenClaw: Discord voice manager bypasses channel-level member access allowlist
Moderate
CVE-2026-41381
was published
for
openclaw
(npm)
Apr 3, 2026
OpenClaw: Telegram legacy allowFrom migration fans default-account trust into all named accounts
Moderate
GHSA-f693-58pc-2gfr
was published
for
openclaw
(npm)
Apr 3, 2026
OpenClaw: diffs viewer misclassifies proxied remote requests as loopback when `allowRemoteViewer` is disabled
Moderate
CVE-2026-41403
was published
for
openclaw
(npm)
Apr 3, 2026
OpenClaw: Endpoint persists after trust decline, leaking gateway credentials
Moderate
CVE-2026-41300
was published
for
openclaw
(npm)
Apr 3, 2026
OpenClaw: Forged Nostr DMs could create pairing state before signature verification
Moderate
CVE-2026-41301
was published
for
openclaw
(npm)
Apr 7, 2026
OpenClaw: Pairing pending-request caps were enforced per channel instead of per account
Moderate
CVE-2026-41346
was published
for
openclaw
(npm)
Apr 7, 2026
OpenClaw: iOS A2UI bridge trusted generic local-network pages for agent.request dispatch
Moderate
CVE-2026-41398
was published
for
openclaw
(npm)
Apr 7, 2026
OpenClaw: Trailing-dot localhost CDP hosts could bypass remote loopback protections
Moderate
CVE-2026-41372
was published
for
openclaw
(npm)
Apr 7, 2026
OpenClaw: Android accepted cleartext remote gateway endpoints and sent stored credentials over ws://
Moderate
CVE-2026-40045
was published
for
openclaw
(npm)
Apr 7, 2026
OpenClaw: strictInlineEval explicit-approval boundary bypassed by approval-timeout fallback on gateway and node exec hosts
Moderate
CVE-2026-42423
was published
for
openclaw
(npm)
Apr 9, 2026
OpenClaw: /allowlist omits owner-only enforcement for cross-channel allowlist writes
Moderate
CVE-2026-41910
was published
for
openclaw
(npm)
Apr 9, 2026
OpenClaw has Browser SSRF Policy Bypass via Interaction-Triggered Navigation
Moderate
CVE-2026-41912
was published
for
openclaw
(npm)
Apr 9, 2026
OpenClaw: Strict browser SSRF bypass in Playwright redirect handling leaves private targets reachable
Moderate
CVE-2026-42430
was published
for
openclaw
(npm)
Apr 9, 2026
OpenClaw: Multiple Code Paths Missing Base64 Pre-Allocation Size Checks
Moderate
CVE-2026-42420
was published
for
openclaw
(npm)
Apr 9, 2026
OpenClaw: Sandbox noVNC helper route exposed interactive browser session credentials
Moderate
GHSA-92jp-89mq-4374
was published
for
openclaw
(npm)
Apr 17, 2026
OpenClaw: Collect-mode queue batches could reuse the last sender authorization context
Moderate
CVE-2026-43535
was published
for
openclaw
(npm)
Apr 17, 2026
OpenClaw: Browser snapshot and screenshot routes could expose internal page content after navigation
Moderate
CVE-2026-42436
was published
for
openclaw
(npm)
Apr 17, 2026
ProTip!
Advisories are also available from the
GraphQL API