Know every threat before it ships
200K+ vulnerabilities, malicious packages, and supply chain threats enriched with Corgea's research.
CVE-2026-100368
CliInvoke.Specializations has command injection in PowerShell and Cmd shell wrappers
CVE-2026-100369
CliInvoke: Argument Injection in Extensibility Runner Factory
CVE-2026-12986
Payara Server Full has a Cross-Site Request Forgery vulnerability
CVE-2026-57305
Jenkins Assembla Plugin has a cross-site request forgery (CSRF) vulnerability
CVE-2026-57306
Jenkins Zowe zDevOps Plugin has a CSRF vulnerability
CVE-2026-57307
Jenkins Zowe zDevOps Plugin has a missing permission check
CVE-2026-57304
Jenkins Assembla Plugin has a missing permission check
CVE-2026-57303
Jenkins Assembla Plugin has an XXE vulnerability
CVE-2026-57302
Jenkins FitNesse Plugin stores passwords unencrypted
CVE-2026-85396
rubyzip path traversal vulnerability
CVE-2026-57299
Jenkins Contrast Continuous Application Security Plugin missing permission checks
CVE-2026-57300
Jenkins MCP Server Plugin missing a permission check
CVE-2026-57298
Jenkins Contrast Continuous Application Security Plugin has a CSRF vulnerability
CVE-2026-57291
Jenkins Gitee Plugin missing permission checks
CVE-2026-57301
Jenkins OWASP ZAP Plugin: Builds executed on the Jenkins controller can lead to RCE
CVE-2026-57292
Jenkins Gitee Plugin has a cross-site request forgery vulnerability
CVE-2026-57289
Jenkins Bitbucket Push and Pull Request Plugin unconditionally disables SSL/TLS certificate validation
CVE-2026-57290
Jenkins Priority Sorter Plugin has a CSRF vulnerability
CVE-2026-57296
Jenkins External Workspace Manager Plugin has a path traversal vulnerability
CVE-2026-57297
Jenkins Contrast Continuous Application Security Plugin has a missing permission check
CVE-2026-57294
Jenkins EC2 Fleet Plugin has a missing permission check
CVE-2026-57295
Jenkins EC2 Fleet Plugin has a cross-site request forgery (CSRF) vulnerability
CVE-2026-57293
Jenkins Gitee Plugin has an incorrect permission check that allows enumerating credentials IDs
CVE-2026-57288
Jenkins Active Directory Plugin has an LDAP injection vulnerability
CVE-2026-57282
Jenkins Git client Plugin has an OS command injection vulnerability on agents
CVE-2026-57281
Jenkins Script Security Plugin has a script security bypass vulnerability
CVE-2026-57285
Jenkins GitHub Branch Source Plugin has missing permission check that allows enumerating GitHub Enterprise server URLs
CVE-2026-57284
Jenkins Pipeline: Groovy Plugin vulnerable to unrestricted instantiation of types
CVE-2026-57286
Jenkins Git Parameter Plugin has a missing permission check that allows listing SCM branch and tag names
CVE-2026-57287
Jenkins Job Configuration History Plugin doesn't redact encrypted values of secrets in job and agent configurations
CVE-2026-57280
Jenkins Script Security Plugin sandbox bypass vulnerability
CVE-2026-57283
Jenkins Pipeline: Groovy Plugin has a CSRF vulnerability
CVE-2025-37731
Elasticsearch PKI Realm Authentication Bypass Vulnerability Allows User Impersonation Through Crafted Client Certificates
CVE-2024-52980
Elasticsearch-grok Potential Node Crash due to Large Recursion in `innerForbidCircularReferences` Function
CVE-2026-56379
ImageMagick: SVG-to-MVG Command Injection via coders/svg.c
CVE-2026-56371
ImageMagick: Memory leak in coders/txt.c without freetype
CVE-2026-56376
ImageMagick has a possible heap Use After Free vulnerability in its meta coder
GHSA-8g9f-ccmr-vfvg
Duplicate Advisory: ImageMagick has a possible heap Use After Free vulnerability in its meta coder
GHSA-98gv-6gmj-cm6m
Duplicate Advisory: ImageMagick: Memory leak in coders/txt.c without freetype
GHSA-v772-658q-978p
Duplicate Advisory: ImageMagick: SVG-to-MVG Command Injection via coders/svg.c
CVE-2026-61741
http4s-scala-xml has an XML External Entity (XXE) processing issue
CVE-2026-41862
Spring Statemachine's Kryo-based persistence backends deserialize persisted state-machine contexts without enforcing a class allowlist
CVE-2026-84939
Apache FreeMarker template loading mechanism vulnerable to path traversal
CVE-2026-56120
OpenRemote Manager: removeAlarms cross-realm IDOR (bulk delete)
GHSA-vjr9-f93j-mjr7
Duplicate Advisory: OpenRemote Manager: removeAlarms cross-realm IDOR (bulk delete)
CVE-2025-14813
Bouncy Castle for Java GOST 28147 CTR mode reuses keystream after 255 blocks
GHSA-jrpc-7vxp-69p6
http4k: `reverseProxy()` defaulted to substring (`Contains`) matching on `Host`; tightened to `Exact`
CVE-2026-54148
http4k: `DigestAuthProvider.verify` did not bind to request URI
CVE-2026-85724
Moquette: Pattern-ACL wildcard injection (cross-tenant authorization bypass) plus a remote-unauthenticated DoS cluster, a Will-message authorization bypass, and a cross-session durable-corruption bug
GHSA-8pcw-h6w9-h46g
plone.app.contenttypes has a Denial of Service in File Upload due to excessive filename length
CVE-2026-57576
plone.app.dexterity has a Denial of Service due to excessive title or description length
CVE-2026-61814
Jawn: Quadratic parsing effort in AsyncParser
CVE-2026-56315
PickleScan has multiple stdlib modules with direct RCE not in blocklist
GHSA-g7vj-qw6x-g3p8
Duplicate Advisory: PickleScan has multiple stdlib modules with direct RCE not in blocklist
CVE-2026-59990
Jawn: Uncontrolled nesting depth in JSON parser
CVE-2026-56260
Crawl4AI: Multiple Docker API Vulnerabilities - File Write, SSRF, Auth Bypass, XSS, JS Execution
MAL-2026-16475
MemoryOS 2.0.34 was published with a credential-stealing binary
CVE-2026-93421
Mesop: Unauthenticated ANSI Escape Sequence Injection in CSP Reporting Endpoint
CVE-2026-77602
OpenC3 COSMOS: Authenticated remote code execution via the user-writable config overlay (table definitions, cmd/tlm definitions, and script suites)
CVE-2026-77601
OpenC3 COSMOS: Authenticated OS command injection via the `pypi_url` setting
Ready to move
Start Securing
Free, no credit card | First findings in minutes