Vulnerability Database
Blog
FAQ
Docs
arrow_forward
search
light_mode
dark_mode
Vulnerabilities
search
All ecosystems
2180391
AlmaLinux
5774
Alpaquita
14286
Alpine
4581
Android
2912
Azure Linux
16005
BellSoft Hardened Containers
738
Bitnami
9149
Chainguard
1002303
CleanStart
3750
CRAN
14
crates.io
2693
Debian
65504
Docker Hardened Images
1
Echo
4546
GHC
3
GIT
101368
GitHub Actions
55
Go
8990
Hackage
32
Hex
329
Julia
1713
Linux
27582
Mageia
6160
Maven
6959
MinimOS
137915
npm
228225
NuGet
1852
opam
26
openEuler
8374
openSUSE
14199
OSS-Fuzz
4000
Packagist
6995
Pub
11
PyPI
24799
Red Hat
22794
Rocky Linux
4129
Root
19247
RubyGems
4709
SUSE
22588
SwiftURL
59
TuxCare
9060
Ubuntu
62509
VSCode
21
Wolfi
323432
ID
Packages
Summary
Published
arrow_upward
Attributes
GHSA-2qvg-qr73-mqxp
GitHub Actions/wktk/conflibot
conflibot vulnerable to command injection via crafted pull request branch names under pull_request_target
17 Aug
Fix available
Severity - 9.1 (Critical)
GHSA-c3xh-98xp-6qhf
GitHub Actions/gouef/githubtoplanguages
githubtoplanguages: Command Injection via Issue Title in Discord Notification Workflow
19 Jun
Fix available
Severity - 7.1 (High)
GHSA-8q5r-mmjf-575q
GitHub Actions/anthropics/claude-code-action
Claude Code Action: Malicious MCP Server Configuration in PRs Enables Remote Code Execution and Secret Exfiltration
10 Jun
Fix available
Severity - 5.3 (Medium)
GHSA-5wxr-w449-57cm
GitHub Actions/shivammathur/setup-php
Setup PHP: GitHub tokens configured by setup-php may be exposed through pinned affected Composer versions
20 May
Fix available
Severity - 5.9 (Medium)
GHSA-pqwm-q9pv-ph8r
GitHub Actions/shivammathur/setup-php
Setup PHP: Command Injection in Repository-Derived PHP Version Resolution
20 May
Fix available
Severity - 5.6 (Medium)
GHSA-wpqr-6v78-jr5g
GitHub Actions/google-github-actions/run-gemini-cli
npm/@google/gemini-cli
Gemini CLI: Remote Code Execution via workspace trust and tool allowlisting bypasses
24 Apr
Fix available
Severity - 10.0 (Critical)
GHSA-6p2j-742g-835f
GitHub Actions/Tiryoh/actions-mkdocs
actions-mkdocs: Command Injection via issue title in internal GitHub Actions workflow
04 Apr
Fix available
Severity - 6.5 (Medium)
GHSA-r4fj-r33x-8v88
GitHub Actions/njzjz/wenxian
wenxian: Command Injection in GitHub Actions Workflow via `issue_comment.body`
29 Mar
No fix available
Severity - 9.8 (Critical)
GHSA-69fq-xp46-6x23
GitHub Actions/aquasecurity/setup-trivy
GitHub Actions/aquasecurity/trivy-action
Go/github.com/aquasecurity/trivy
Trivy ecosystem supply chain was briefly compromised
24 Mar
Fix available
Severity - 9.4 (Critical)
GHSA-f67f-hcr6-94mf
GitHub Actions/SHAdd0WTAka/Zen-Ai-Pentest
Zen-AI-Pentest has Shell Injection via untrusted issue title in ZenClaw Discord Integration workflow
20 Mar
No fix available
Severity - 10.0 (Critical)
GHSA-46g3-37rh-v698
GitHub Actions/step-security/harden-runner
Egress Policy Bypass via DNS over HTTPS (DoH) in Harden-Runner (Community Tier)
17 Mar
Fix available
Severity - 4.6 (Medium)
GHSA-g699-3x6g-wm3g
GitHub Actions/step-security/harden-runner
Egress Policy Bypass via DNS over TCP in Harden-Runner (Community Tier)
17 Mar
Fix available
Severity - 4.6 (Medium)
GHSA-f8q5-h5qh-33mh
GitHub Actions/xygeni/xygeni-action
xygeni-action v5 tag poisoned with C2 backdoor
11 Mar
Fix available
Severity - 9.3 (Critical)
GHSA-v53h-f6m7-xcgm
GitHub Actions/psf/black
Black's vulnerable version parsing leads to RCE in GitHub Action
07 Mar
Fix available
Severity - 8.7 (High)
GHSA-9p44-j4g5-cfx5
GitHub Actions/aquasecurity/trivy-action
Trivy Action has a script injection via sourced env file in composite action
18 Feb
Fix available
Severity - 5.9 (Medium)
GHSA-r79c-pqj3-577x
GitHub Actions/super-linter/super-linter
GitHub Actions/super-linter/super-linter/slim
Super-linter is vulnerable to command injection via crafted filenames in Super-linter Action
09 Feb
Fix available
Severity - 8.8 (High)
Load more...
GitHub Actions - OSV