GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
121
GitHub Actions
56
Go
4,883
Maven
5,000+
npm
5,000+
NuGet
1,134
pip
5,000+
Pub
13
RubyGems
1,159
Rust
1,595
Swift
64
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
20
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,555
Rust
20
33 advisories
Filter by severity
devalue: `stringify`/`uneval` serialize shared memory
High
CVE-2026-92708
was published
for
devalue
(npm)
Oct 1, 2026
devalue: Residual sparse-array CPU amplification in uneval
Moderate
GHSA-hx4r-w6wj-j8fg
was published
for
devalue
(npm)
Oct 1, 2026
devalue: Repeated primitive strings cause quadratic expansion in uneval
High
GHSA-mcm9-63f2-9j32
was published
for
devalue
(npm)
Oct 1, 2026
devalue: Sparse arrays emitted by uneval cause eager allocation when evaluated
Low
GHSA-wf3x-273g-mvxv
was published
for
devalue
(npm)
Oct 1, 2026
devalue: stringifyAsync can cause an unhandled rejection despite a caught returned promise
High
GHSA-x5rw-q4pp-hg5g
was published
for
devalue
(npm)
Oct 1, 2026
devalue: Malformed null-prototype object keys bypass __proto__ rejection via property-key coercion
Moderate
GHSA-4q55-j62x-fr9h
was published
for
devalue
(npm)
Oct 1, 2026
Svelte devalue: DoS via malformed input
Moderate
CVE-2026-81176
was published
for
devalue
(npm)
Sep 17, 2026
@sveltejs/kit: `query.batch` cross-talk
Moderate
GHSA-hgv7-v322-mmgr
was published
for
@sveltejs/kit
(npm)
May 21, 2026
Svelte: SSR XSS via Insecure Promise Serialization in hydratable
Moderate
GHSA-f3cj-j4f6-wq85
was published
for
svelte
(npm)
May 14, 2026
Svelte Vulnerable to XSS via DOM Clobbering of Internal Framework State
Moderate
CVE-2026-42573
was published
for
svelte
(npm)
May 14, 2026
Svelte: ReDoS in `<svelte:element>` Tag Validation
Moderate
CVE-2026-42567
was published
for
svelte
(npm)
May 14, 2026
Svelte devalue: DoS via sparse array deserialization
High
CVE-2026-42570
was published
for
devalue
(npm)
May 14, 2026
Svelte SSR vulnerable to cross-site scripting via spread attributes
Moderate
CVE-2026-42599
was published
for
svelte
(npm)
May 14, 2026
@sveltejs/kit: Unvalidated redirect in handle hook causes Denial-of-Service
Moderate
CVE-2026-40074
was published
for
@sveltejs/kit
(npm)
Apr 10, 2026
@sveltejs/adapter-node has a BODY_SIZE_LIMIT bypass
High
CVE-2026-40073
was published
for
@sveltejs/kit
(npm)
Apr 10, 2026
Sveltejs devalue's `devalue.parse` and `devalue.unflatten` emit objects with `__proto__` own properties
Low
GHSA-mwv9-gp5h-frr4
was published
for
devalue
(npm)
Mar 12, 2026
devalue has prototype pollution in devalue.parse and devalue.unflatten
Moderate
CVE-2026-30226
was published
for
devalue
(npm)
Mar 12, 2026
SvelteKit has deserialization expansion in unvalidated `form` remote function leading to Denial of Service (experimental only)
Low
GHSA-fpg4-jhqr-589c
was published
for
@sveltejs/kit
(npm)
Feb 28, 2026
Svelte: XSS via HTML Comment Injection in SSR Error Boundary Hydration Markers
Moderate
CVE-2026-27902
was published
for
svelte
(npm)
Feb 26, 2026
Svelte vulnerable to XSS during SSR with contenteditable `bind:innerText` and `bind:textContent`
Moderate
CVE-2026-27901
was published
for
svelte
(npm)
Feb 26, 2026
CPU exhaustion in SvelteKit remote form deserialization (experimental only)
Moderate
GHSA-88qp-p4qg-rqm6
was published
for
@sveltejs/kit
(npm)
Feb 19, 2026
Memory exhaustion in SvelteKit remote form deserialization (experimental only)
Moderate
GHSA-vrhm-gvg7-fpcf
was published
for
@sveltejs/kit
(npm)
Feb 19, 2026
devalue affected by CPU and memory amplification from sparse arrays
Low
GHSA-33hq-fvwr-56pm
was published
for
devalue
(npm)
Feb 19, 2026
devalue `uneval`ed code can create objects with polluted prototypes when `eval`ed
Low
GHSA-8qm3-746x-r74r
was published
for
devalue
(npm)
Feb 19, 2026
Svelte SSR attribute spreading includes inherited properties from prototype chain
Moderate
CVE-2026-27125
was published
for
svelte
(npm)
Feb 19, 2026
ProTip!
Advisories are also available from the
GraphQL API