DE EN FR
hlukh.ch Last cron tick: 20 Sept 2026, 15:22 CEST · Snapshot built: 20 Sept 2026, 01:33 CEST · Latest advisory date: 2026-09-18 · source: github

Security Warnings

Curated from public advisories. Focus on visibility, context and fast export. No clickbait.

Latest warnings
GHSA-26VP-8GXG-V4PG org.xwiki.rendering:xwiki-rendering-xml has an Eval Injection issue
2026‑09‑18·GHSA-26VP-8GXG-V4PGCritical
GitHub 2026‑09‑18 Critical
GHSA-2VH9-42VM-XMV2 LMDeploy has Remote Code Execution by Pickle Deserialization via handle_zmq_recv in lmdeploy/lmdeploy/pytorch/disagg/conn/engine_conn.py
2026‑09‑18·GHSA-2VH9-42VM-XMV2Critical
GitHub 2026‑09‑18 Critical
GHSA-3753-M2X2-Q623 File Viewer: DOM XSS via unsafe hyperlink schemes in the legacy DOC renderer
2026‑09‑18·GHSA-3753-M2X2-Q623High
GitHub 2026‑09‑18 High
GHSA-39WR-7Q6H-CF68 LMDeploy has an SSRF bypass
2026‑09‑18·GHSA-39WR-7Q6H-CF68High
GitHub 2026‑09‑18 High
GHSA-3HMM-RH5Q-GWWR LMDeploy vulnerable to arbitrary code execution via eval() of untrusted quant_dtype in model config loading
2026‑09‑18·GHSA-3HMM-RH5Q-GWWRHigh
GitHub 2026‑09‑18 High
GHSA-3JP5-3H47-28QF Semantic MediaWiki has reflected XSS in Special:Ask plain table headers
2026‑09‑18·GHSA-3JP5-3H47-28QFMedium
GitHub 2026‑09‑18 Medium
GHSA-3RM2-H79C-8QW6 md-editor-v3: XSS via fenced-code language rendering bypass
2026‑09‑18·GHSA-3RM2-H79C-8QW6Medium
GitHub 2026‑09‑18 Medium
GHSA-3W57-8XMC-8V26 AnyIO run_process/open_process ignores extra_groups and can retain parent supplementary groups
2026‑09‑18·GHSA-3W57-8XMC-8V26High
GitHub 2026‑09‑18 High
GHSA-4227-9989-JRHX Perses's missing authorization in datasource proxy allows cross-scope secret disclosure
2026‑09‑18·GHSA-4227-9989-JRHXHigh
GitHub 2026‑09‑18 High
GHSA-59XW-QV23-J3RC Semantic MediaWiki has reflected XSS in `Special:SearchByProperty` (`property` and `value` parameters)
2026‑09‑18·GHSA-59XW-QV23-J3RCMedium
GitHub 2026‑09‑18 Medium
GHSA-5GM3-9CRP-6G3V Process Compose: Browser DNS rebinding lets websites control local process-compose MCP tools
2026‑09‑18·GHSA-5GM3-9CRP-6G3VMedium
GitHub 2026‑09‑18 Medium
GHSA-5GMM-HJFJ-8FF7 Paymenter has a credit-refund double-spend race condition in service downgrade (doUpgrade)
2026‑09‑18·GHSA-5GMM-HJFJ-8FF7Medium
GitHub 2026‑09‑18 Medium
GHSA-5P39-CFHJ-2XMP AnyIO process-pool workers can block indefinitely on undrained stderr
2026‑09‑18·GHSA-5P39-CFHJ-2XMPMedium
GitHub 2026‑09‑18 Medium
GHSA-5P54-WHVP-X327 AnyCable: Pusher REST API Does Not Verify Request Body MD5 Enabling Signed-Request Replay with Arbitrary Body
2026‑09‑18·GHSA-5P54-WHVP-X327Medium
GitHub 2026‑09‑18 Medium
GHSA-7Q85-XJ36-VMFC adm-zip: Uncontrolled memory allocation via the declared uncompressed size (DoS)
2026‑09‑18·GHSA-7Q85-XJ36-VMFCHigh
GitHub 2026‑09‑18 High
GHSA-7XV3-GF2G-498H Semantic MediaWiki affected by Special:Ask table `sep` parameter reflected XSS
2026‑09‑18·GHSA-7XV3-GF2G-498HMedium
GitHub 2026‑09‑18 Medium
GHSA-82R6-8W77-94W6 AnyIO: TLSStream IDNA 2003 host name encoding enables potential TLS certificate spoofing
2026‑09‑18·GHSA-82R6-8W77-94W6Critical
GitHub 2026‑09‑18 Critical
GHSA-9JJC-FW8X-FMWX io.moquette:moquette-broker has a Missing Authorization issue
2026‑09‑18·GHSA-9JJC-FW8X-FMWXHigh
GitHub 2026‑09‑18 High
GHSA-9RCC-PMJ8-FFHR Semantic MediaWiki's Special:FacetedSearch cstate hidden inputs enable reflected XSS (residual of CVE-2025-10354)
2026‑09‑18·GHSA-9RCC-PMJ8-FFHRMedium
GitHub 2026‑09‑18 Medium
GHSA-C8W2-FGVX-VHV4 kcp front-proxy does not strip inbound X-Remote-* identity headers, allowing any authenticated client to inject groups/warrants and…
2026‑09‑18·GHSA-C8W2-FGVX-VHV4Critical
GitHub 2026‑09‑18 Critical
Page 1 / 408 · 8160 warnings