Know every threat before it ships
200K+ vulnerabilities, malicious packages, and supply chain threats enriched with Corgea's research.
CVE-2026-57305
Jenkins Assembla Plugin has a cross-site request forgery (CSRF) vulnerability
CVE-2026-57306
Jenkins Zowe zDevOps Plugin has a CSRF vulnerability
CVE-2026-57307
Jenkins Zowe zDevOps Plugin has a missing permission check
CVE-2026-57304
Jenkins Assembla Plugin has a missing permission check
CVE-2026-57302
Jenkins FitNesse Plugin stores passwords unencrypted
CVE-2026-57299
Jenkins Contrast Continuous Application Security Plugin missing permission checks
CVE-2026-57300
Jenkins MCP Server Plugin missing a permission check
CVE-2026-57298
Jenkins Contrast Continuous Application Security Plugin has a CSRF vulnerability
CVE-2026-57291
Jenkins Gitee Plugin missing permission checks
CVE-2026-57292
Jenkins Gitee Plugin has a cross-site request forgery vulnerability
CVE-2026-57289
Jenkins Bitbucket Push and Pull Request Plugin unconditionally disables SSL/TLS certificate validation
CVE-2026-57290
Jenkins Priority Sorter Plugin has a CSRF vulnerability
CVE-2026-57297
Jenkins Contrast Continuous Application Security Plugin has a missing permission check
CVE-2026-57294
Jenkins EC2 Fleet Plugin has a missing permission check
CVE-2026-57295
Jenkins EC2 Fleet Plugin has a cross-site request forgery (CSRF) vulnerability
CVE-2026-57293
Jenkins Gitee Plugin has an incorrect permission check that allows enumerating credentials IDs
CVE-2026-57282
Jenkins Git client Plugin has an OS command injection vulnerability on agents
CVE-2026-57285
Jenkins GitHub Branch Source Plugin has missing permission check that allows enumerating GitHub Enterprise server URLs
CVE-2026-57284
Jenkins Pipeline: Groovy Plugin vulnerable to unrestricted instantiation of types
CVE-2026-57286
Jenkins Git Parameter Plugin has a missing permission check that allows listing SCM branch and tag names
CVE-2026-57287
Jenkins Job Configuration History Plugin doesn't redact encrypted values of secrets in job and agent configurations
CVE-2026-57283
Jenkins Pipeline: Groovy Plugin has a CSRF vulnerability
CVE-2025-37731
Elasticsearch PKI Realm Authentication Bypass Vulnerability Allows User Impersonation Through Crafted Client Certificates
CVE-2024-52980
Elasticsearch-grok Potential Node Crash due to Large Recursion in `innerForbidCircularReferences` Function
CVE-2026-77421
JLine: ReDoS in Nano Editor Regex Search Mode
CVE-2026-77420
JLine: ReDoS via `HISTORY_IGNORE` Configuration Variable
CVE-2026-69190
Graylog: Manager-to-Owner privilege escalation on saved searches and dashboards
CVE-2026-48043
netty-codec-http2: ByteBuf Reference-Count Leak in DelegatingDecompressorFrameListener Leads to Memory Exhaustion
CVE-2026-85717
AsyncHttpClient re-sends client-wide realm credentials to a cross-origin redirect target
CVE-2026-85720
AsyncHttpClient sends origin credentials to the proxy on the plaintext CONNECT request
CVE-2026-73245
Kestra: Unauthenticated management/actuator endpoints exposed on port 8081 (/env, /loggers) bypass API basic-auth
CVE-2026-69215
Http4s: CookieJar middleware matches by substring, leaking cookies cross-origin
CVE-2026-69201
Http4s: ResourceService and Webjar Service path escape via percent-encoded separators
CVE-2026-69214
Http4s: CookieJar middleware accepts arbitrary Set-Cookie domain
CVE-2026-69216
Http4s: Ember chunk parser lenience (TE.TE request smuggling)
CVE-2026-69206
Http4s: DigestAuth allows replay of captured requests
CVE-2025-62198
Apache Atlas UI: Authenticated User XSS
CVE-2026-54665
Apache NiFi fails to validate proxy host headers when constructing qualified URLs
CVE-2026-25854
Apache Tomcat has an Open Redirect vulnerability
CVE-2026-55858
org.mariadb.jdbc:mariadb-java-client has Inappropriate Encoding for Output Context
CVE-2026-55688
AsyncHttpClient stores cookie for an unrelated domain (cookie tossing) via ThreadSafeCookieStore
CVE-2026-59903
Netty Vulnerable to Cache Poisoning and Information Disclosure via CORS Vary Header Overwrite
CVE-2026-59949
LZ4 Java: Native XXHash implementations can crash the JVM when passed invalid byte array ranges
CVE-2026-59919
Netty: HAProxy V1 Protocol CRLF Injection via AF_UNIX Address
CVE-2026-8384
Eclipse Jetty: Path parameter traversal
GHSA-q6gh-6v2r-hjv3
Micronaut: DefaultHttpClient follows redirects, forwarding Authorization, Cookie, and Proxy-Authorization headers
CVE-2026-6790
Eclipse Jetty: HTTP Authority/Host mismatch
CVE-2026-59889
jackson-databind: @JsonView bypassed for @JsonUnwrapped container properties on deserialization
CVE-2026-56746
Netty: Security Control Bypass via CORS Short-Circuit Failure
CVE-2026-59888
jackson-databind: @JsonIgnore on a Record property is bypassed with a PropertyNamingStrategy
CVE-2026-59920
Netty: STOMP CONNECT Frame Header Injection in Netty
CVE-2026-45673
Netty: DNS Cache Poisoning due to Predictable PRNG and Default Static Source Port
CVE-2026-41841
Spring Framework Information Disclosure via Static Resource Cache in Spring MVC and WebFlux
CVE-2026-53438
Jenkins: Missing permission check allows unauthorized cancellation of queue items
CVE-2026-53442
Jenkins does not encrypt secrets from POST config.xml submissions before storing them in job configurations
CVE-2026-41001
Spring Boot: Predictable Temp Directory in Artemis Auto-configuration
CVE-2026-41853
Spring Framework Multipart Request Smuggling in Spring MVC and WebFlux
CVE-2026-50009
Netty: QUIC stateless reset token material exposed through header-visible connection IDs
CVE-2026-46718
Apache Calcite is Vulnerable to Use of Externally-Controlled Input to Select Classes
CVE-2026-41840
Spring Framework Denial of Service via Multipart Requests in WebFlux
Ready to move
Start Securing
Free, no credit card | First findings in minutes