boxscore/security

A daily page of record for published software vulnerabilities — the previous UTC day, closed and final. New here?

Saturday, July 18, 2026 · all times UTC← 2026-07-17 · archive · 2026-07-19 →

Security Box Score — July 18, 2026

80 CVEs published, led by surrealdb (24).

80 CVEs published July 18, 2026: 7 critical, 28 high, 19 medium, 26 low; 0 in the KEV catalog at press time; 1 with a public exploit reference; 0 awaiting enrichment. 25 rendered as box scores below; the remaining 55 in the results table.

Standings

League
MTDYTD2025 same span2025 full
CVEs published468717090——
KEV catalog size1675

Publication counts reflect the record since May 20, 2026 (archive start); KEV figures are catalog-wide.

Prior-year comparisons begin when the archive covers a full year; archive begins May 20, 2026.

759 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux41152112186753211120.17.5.0014-55 ▼
microsoft64614039697531814286231.67.8.0047+434 ▲
google941359150616555387760.47.8.0024-590 ▼
red hat652871411514018200.06.5.0032-2 ▼
apple01042287228876.76.5.0032-14 ▼
canonical42436105000.05.5.0013+4 ▲
suse82141241000.08.5.0039+5 ▲
freebsd01601240000.07.8.00160
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco1537818110561129.77.5.0057+6 ▲
ubiquiti2536142110338.38.8.0049+20 ▲
palo alto networks1425131471328.04.7.0028+5 ▲
netgear62300221000.04.6.0024-11 ▼
fortinet13226610028522.77.3.0039+11 ▲
f58165830416.38.6.0057+2 ▲
vmware8121821718.38.2.0039+5 ▲
ivanti211452025545.58.8.3445-2 ▼
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache78233479084113310.47.5.0058+4 ▲
mozilla6621218320900.06.5.0026-43 ▼
drupal465165355412.05.9.0026+46 ▲
gitlab73805276425.34.7.0032-4 ▼
github5111280000.06.0.0042+5 ▲
docker070520000.08.2.0016-4 ▼
wordpress00000020———0
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle12711331161842731.18.8.0040-241 ▼
adobe942382610310541931.37.6.0026-35 ▼
ibm361605254540600.07.5.0036+25 ▲
progress101931420600.07.5.0037+5 ▲
solarwinds07232010457.17.5.4001-3 ▼
veeam042200100.09.0.0052-1 ▼
zohocorp031110000.08.4.01700
servicenow111000200.09.5.7758+1 ▲
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
rockwell automation172441820000.08.7.0029+10 ▲
synology02325133000.05.6.0025-5 ▼
siemens7161870000.07.6.00240
d-link1130535300.06.0.0059-8 ▼
abb170430000.07.2.0018-4 ▼
schneider electric060420000.07.8.0042-1 ▼
moxa050320000.07.0.0029-5 ▼
dahua030111000.06.9.0036-3 ▼
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
sourcecodester41112005854000.05.5.0033+4 ▲
openclaw441110583914000.07.0.0026-17 ▼
dell3793542433211.17.0.0021+11 ▲
capgo2283242381000.07.1.0037+20 ▲
nvidia40791252150000.07.8.0037+34 ▲
imagemagick3273155512000.05.3.0019+4 ▲
spring073231391000.06.5.0024-71 ▼
itsourcecode1467001948000.02.1.0033-8 ▼

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-20230.882099.88.6
CVE-2026-34910.874799.710.0
CVE-2026-34908.851999.710.0
CVE-2026-50522.846199.79.8
CVE-2026-15409.836699.710.0
CVE-2026-6875.775899.59.5
CVE-2026-25089.761199.59.8
CVE-2026-45659.760899.58.8
CVE-2026-34909.639099.210.0
CVE-2026-48282.423998.610.0
Highest CVSS
CVECVSSEPSSNote
CVE-2026-3491010.0.8747KEV
CVE-2026-3490810.0.8519KEV
CVE-2026-1540910.0.8366KEV
CVE-2026-3490910.0.6390KEV
CVE-2026-4828210.0.4239KEV
CVE-2026-5629010.0.3038KEV
CVE-2026-4893910.0.1973KEV
CVE-2026-4890810.0.1482KEV
CVE-2026-5629110.0.1459KEV
CVE-2026-5972610.0.0688
Most disclosures (vendor)
VendorCVEs
microsoft655
google500
linux458
red hat126
apache125
adobe107
ibm100
capgo81
sourcecodester53
dell49
Most KEV additions (YTD)
VendorKEV
microsoft23
cisco11
apple7
google6
fortinet5
ivanti5
solarwinds4
adobe3
berriai3
oracle3
Most-affected ecosystems
EcosystemAdvisories
Maven56
PyPI5
npm5
NuGet3
Packagist1
Fastest to KEV
CVEVendorDays
CVE-2026-12569PTC0
CVE-2026-15409SonicWall0
CVE-2026-15410SonicWall0
CVE-2026-20230Cisco0
CVE-2026-25089Fortinet0
CVE-2026-34908Ubiquiti Inc0
CVE-2026-34909Ubiquiti Inc0
CVE-2026-34910Ubiquiti Inc0
CVE-2026-45659Microsoft0
CVE-2026-46817Oracle Corporation0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104n/a2021-11-171704
CVE-2021-27102n/a2021-11-171704
CVE-2021-27101n/a2021-11-171704
CVE-2021-27103n/a2021-11-171704
CVE-2021-21017Adobe2021-11-171704
CVE-2021-28550Adobe2021-11-171704
CVE-2021-42013Apache Software Foundation2021-11-171704
CVE-2021-41773Apache Software Foundation2021-11-171704
CVE-2021-30858Apple2021-11-171704
CVE-2021-30860Apple2021-11-171704

Transactions

EXPLOIT PUBLISHED — Sipeed PicoClaw: 9 CVEs (CVE-2026-16081, CVE-2026-16082, CVE-2026-16083, CVE-2026-16084, CVE-2026-16085, CVE-2026-16195, CVE-2026-16196, CVE-2026-16197, CVE-2026-16198). Public exploit references added.

EXPLOIT PUBLISHED — nextlevelbuilder GoClaw: 6 CVEs (CVE-2026-16119, CVE-2026-16120, CVE-2026-16121, CVE-2026-16122, CVE-2026-16123, CVE-2026-16124). Public exploit references added.

EXPLOIT PUBLISHED — SourceCodester Class and Exam Timetabling System: 4 CVEs (CVE-2026-16152, CVE-2026-16154, CVE-2026-16155, CVE-2026-16156). Public exploit references added.

EXPLOIT PUBLISHED — zevorn rt-claw: 4 CVEs (CVE-2026-16125, CVE-2026-16126, CVE-2026-16127, CVE-2026-16128). Public exploit references added.

EXPLOIT PUBLISHED — AstrBotDevs AstrBot: 3 CVEs (CVE-2026-16075, CVE-2026-16076, CVE-2026-16077). Public exploit references added.

EXPLOIT PUBLISHED — CVE-2026-16088 (halo-dev halo). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-16130 (nearai ironclaw). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-16131 (itsourcecode Hospital Management System). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-16133 (LiuMengxuan04 MiniCode). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-16194 (zhayujie CowAgent). Public exploit reference added.

DUE DATE PASSED — CVE-2026-15409 (SonicWall SMA1000). CISA remediation deadline was July 17, 2026; still in catalog.

DUE DATE PASSED — CVE-2026-15410 (SonicWall SMA1000). CISA remediation deadline was July 17, 2026; still in catalog.

DUE DATE PASSED — CVE-2026-56164 (Microsoft SharePoint Enterprise Server 2016). CISA remediation deadline was July 17, 2026; still in catalog.

Yesterday's Results

How to read these box scores · glossary

80 CVEs published. 25 box scores, 55 table rows — nothing truncated.

LiuMengxuan04 MiniCode mcp.ts child_process.spawn command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   N   N   P   L   L   L    1.3   .0123   66.5     —
AFFECTED
  Product   Versions  Fixed
  MiniCode  0.1.0 –   —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 8 references · NVD status: Deferred
VMware Avi Load Balancer Authentication Bypass Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0083   54.8     —
AFFECTED
  Product            Versions  Fixed
  Avi Load Balancer  31.1.1 –  —
TIMELINE
  May 20  Reserved by CNA
  Jul 18  Published (CNA: vmware)
CWE-287 · CNA: vmware · CVSS v3.1 · 1 reference · NVD status: Analyzed
Shibby Tomato webmon_recent_domains sub_40BB50 stack-based overflow
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0079   53.5     —
AFFECTED
  Product  Versions                        Fixed
  Tomato   1.28 RT-N5x MIPSR2 Build 124 –  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-119, CWE-121 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
Shibby Tomato Scheduler Name sub_42537C stack-based overflow
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0079   53.5     —
AFFECTED
  Product  Versions  Fixed
  Tomato   1.28 –    —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-119, CWE-121 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
openplcproject OpenPLC_v3 — OpenPLC_v3 Heap-Based Buffer Overflow in Modbus Master getData()
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0075   52.2     —
AFFECTED
  Product     Versions     Fixed
  OpenPLC_v3  unspecified  —
TIMELINE
  Jun 9   Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-122 · CNA: VulnCheck · CVSS v4.0 · 4 references · NVD status: Deferred
Shibby Tomato rc setup_conntrack out-of-bounds write
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0073   51.6     —
AFFECTED
  Product  Versions                        Fixed
  Tomato   1.28 RT-N5x MIPSR2 Build 124 –  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-119, CWE-787 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
Sipeed PicoClaw LINE Webhook line.go webhook.ParseRequest authentication replay
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   L   N    5.5   .0072   51.1     —
AFFECTED
  Product   Versions  Fixed
  PicoClaw  0.2.0 –   —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-287, CWE-294 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
Apache Traffic Server: DoS vulnerability in HTTP/2 via stalled flow-control conditions
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  N  N  H    7.5   .0071   50.6     —
AFFECTED
  Product                Versions  Fixed
  Apache Traffic Server  9.0.0 –   —
TIMELINE
  Jul 2   Reserved by CNA
  Jul 18  Published (CNA: apache)
CWE-400 · CNA: apache · CVSS v3.1 · 2 references · NVD status: Analyzed
VMware Avi Load Balancer Directory Traversal Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  H  H    8.8   .0066   49.0     —
AFFECTED
  Product            Versions  Fixed
  Avi Load Balancer  32.1.1 –  —
TIMELINE
  May 20  Reserved by CNA
  Jul 18  Published (CNA: vmware)
CWE-22 · CNA: vmware · CVSS v3.1 · 1 reference · NVD status: Analyzed
SurrealDB before 1.1.0 Denial of Service via HTTP Headers
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   N   H    8.7   .0065   48.5     —
AFFECTED
  Product    Versions     Fixed
  surrealdb  unspecified  1.1.0
TIMELINE
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-248 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Analyzed
SurrealDB before 1.5.5 Query Injection via RPC API
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0064   47.8     —
AFFECTED
  Product    Versions     Fixed
  surrealdb  unspecified  1.5.5
  surrealdb  unspecified  1.5.2
TIMELINE
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-75 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Analyzed
Sipeed PicoClaw First Run Setup access_control.go authentication bypass
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   N   N   N   L   L   L    2.9   .0063   47.6     —
AFFECTED
  Product   Versions  Fixed
  PicoClaw  0.2.0 –   —
TIMELINE
  Jul 18  Public exploit reference published
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-287, CWE-288 · CNA: VulDB · CVSS v4.0 · 8 references · NVD status: Deferred
FalkorDB QueryWeaver — QueryWeaver Authentication Bypass via Email Signup Token Issuance for Existing Accounts
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   L   N    8.8   .0056   44.0     —
AFFECTED
  Product      Versions     Fixed
  QueryWeaver  unspecified  0.3.1
TIMELINE
  May 29  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-863 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Deferred
Sipeed PicoClaw web.go web_fetch server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0056   43.8     —
AFFECTED
  Product   Versions  Fixed
  PicoClaw  0.2.0 –   —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-918 · CNA: VulDB · CVSS v4.0 · 8 references · NVD status: Deferred
zevorn rt-claw Swarm RPC Receiver swarm.c handle_rpc_request authorization
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0051   41.3     —
AFFECTED
  Product  Versions  Fixed
  rt-claw  0.1 –     —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-285, CWE-863 · CNA: VulDB · CVSS v4.0 · 8 references · NVD status: Deferred
AstrBotDevs AstrBot API open_api.py OpenApiRoute.chat_send authentication spoofing
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0051   40.9     —
AFFECTED
  Product  Versions  Fixed
  AstrBot  4.25.0 –  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-287, CWE-290 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
VMware Avi Load Balancer Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  H  H    8.8   .0050   40.3     —
AFFECTED
  Product            Versions  Fixed
  Avi Load Balancer  32.1.1 –  —
TIMELINE
  May 20  Reserved by CNA
  Jul 18  Published (CNA: vmware)
CWE-94 · CNA: vmware · CVSS v3.1 · 1 reference · NVD status: Analyzed
VMware Avi Load Balancer Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  H  H    8.8   .0050   40.3     —
AFFECTED
  Product            Versions  Fixed
  Avi Load Balancer  32.1.1 –  —
TIMELINE
  May 20  Reserved by CNA
  Jul 18  Published (CNA: vmware)
CWE-94 · CNA: vmware · CVSS v3.1 · 1 reference · NVD status: Analyzed
zevorn rt-claw http_request net.c claw_net_post server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0050   40.2     —
AFFECTED
  Product  Versions  Fixed
  rt-claw  0.1 –     —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-918 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
zevorn rt-claw http_request tool_net.c claw_net_post server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0050   40.2     —
AFFECTED
  Product  Versions  Fixed
  rt-claw  0.1 –     —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-918 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
zevorn rt-claw http_request swarm.c receiver_thread server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0050   40.2     —
AFFECTED
  Product  Versions  Fixed
  rt-claw  0.1 –     —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-918 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
SurrealDB before 1.1.0 Uncontrolled Recursion Denial of Service
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   N   N   H    7.1   .0049   39.7     —
AFFECTED
  Product    Versions     Fixed
  surrealdb  unspecified  1.1.0
TIMELINE
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-674 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Analyzed
halo-dev halo Files Backup Endpoint MigrationEndpoint.java download path traversal
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   L   L   L    2.0   .0049   39.6     —
AFFECTED
  Product  Versions  Fixed
  halo     2.24.0 –  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-22 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
SurrealDB before 2.1.0 Denial of Service via Nonexistent Role
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   N   N   H    6.9   .0047   38.7     —
AFFECTED
  Product    Versions     Fixed
  surrealdb  unspecified  2.1.0
  surrealdb  unspecified  2.1.0
TIMELINE
  Jun 8   Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-248 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Analyzed
nextlevelbuilder GoClaw web_fetch web_shared.go isPrivateIP server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0046   38.2     —
AFFECTED
  Product  Versions         Fixed
  GoClaw   3.15.0-beta.0 –  3.15.0-beta.33
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-918 · CNA: VulDB · CVSS v4.0 · 9 references · NVD status: Deferred
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-161942.138.2zhayujieCowAgentCWE-918zhayujie CowAgent web_fetch.py WebFetch.execute server-side request forgery
CVE-2023-543668.738.0surrealdbsurrealdbCWE-276SurrealDB before 1.0.1 Insecure Default Table Permissions
CVE-2024-583577.137.2surrealdbsurrealdbCWE-248SurrealDB before 2.1.0 Denial of Service via rand::time()
CVE-2024-583597.137.2surrealdbsurrealdbCWE-248SurrealDB before 2.1.0 Denial of Service via rand() Sorting
CVE-2024-583617.137.2surrealdbsurrealdbCWE-248SurrealDB before 2.0.4 Denial of Service via Parser Exception
CVE-2024-583647.137.2surrealdbsurrealdbCWE-248SurrealDB before 1.2.1 Denial of Service via Parsing Error
CVE-2024-583657.137.2surrealdbsurrealdbCWE-248SurrealDB before 1.2.0 Denial of Service via Nonexistent Function
CVE-2024-583697.137.2surrealdbsurrealdbCWE-248SurrealDB before 1.1.1 Denial of Service via Global Parameters
CVE-2026-161505.337.0RobinHerbotsInputmaskCWE-94RobinHerbots Inputmask Internal Deep Merge Helper extend.js extendAliases pro…
CVE-2026-161515.337.0CartoDBcarto-api-clientCWE-94CartoDB carto-api-client filters.ts addFilter prototype pollution
CVE-2026-1611710.036.7@fastify/http-proxy@fastify/http-proxyCWE-20@fastify/http-proxy vulnerable to prefix escape via URL-encoded characters
CVE-2026-161525.535.7SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System edit_rooma.php sql injection
CVE-2026-161545.535.7SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System edit_room1.php sql injection
CVE-2026-539947.735.1ProFTPD ProjectProFTPDCWE-122ProFTPD mod_sftp Heap Buffer Overflow via Unsigned Integer Underflow and Size…
CVE-2026-93239.234.8urwidurwidCWE-338Insecure PRNG and Information Exposure in urwid Web Display Backend
CVE-2026-161962.133.6SipeedPicoClawCWE-918Sipeed PicoClaw web_fetch web.go isPrivateOrRestrictedIP server-side request …
CVE-2026-161202.132.7nextlevelbuilderGoClawCWE-706nextlevelbuilder GoClaw exec_approval.go extractBin name resolution
CVE-2026-161192.132.6nextlevelbuilderGoClawCWE-285nextlevelbuilder GoClaw WebSocket Approval Endpoint exec_approval.go RequestA…
CVE-2026-478668.330.4VMwareAvi Load BalancerCWE-863VMware Avi Load Balancer Authorization Bypass Vulnerability
CVE-2026-160752.130.1AstrBotDevsAstrBotCWE-285AstrBotDevs AstrBot session-listing Endpoint open_api.py OpenApiRoute.get_cha…
CVE-2026-161212.129.3nextlevelbuilderGoClawCWE-266nextlevelbuilder GoClaw exec_approval.go isSafeBin improper authorization
CVE-2026-161232.129.3nextlevelbuilderGoClawCWE-862nextlevelbuilder GoClaw Invoke Endpoint tools_invoke.go ToolsInvokeHandler.Se…
CVE-2026-161952.129.3SipeedPicoClawCWE-285Sipeed PicoClaw Group Message wecom.go dispatchIncoming authorization
CVE-2026-161972.129.3SipeedPicoClawCWE-862Sipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorization
CVE-2026-161552.027.4SourceCodesterClass and Exam Timetabling SystemCWE-79SourceCodester Class and Exam Timetabling System schoolyr.php cross site scri…
CVE-2026-161562.027.4SourceCodesterClass and Exam Timetabling SystemCWE-79SourceCodester Class and Exam Timetabling System forexam.php cross site scrip…
CVE-2024-583635.326.8surrealdbsurrealdbCWE-287SurrealDB before 1.5.4 Authentication Bypass via Database Switch
CVE-2026-578575.126.0FlowFlow PaymentCWE-79Flow Payment Plugin for WordPress Reflected Cross-Site Scripting via error_me…
CVE-2026-161312.125.7itsourcecodeHospital Management SystemCWE-74itsourcecode Hospital Management System prescriptionrecord.php sql injection
CVE-2026-1563110.024.9@fastify/http-proxy@fastify/http-proxyCWE-22@fastify/http-proxy vulnerable to prefix escape via WebSocket path traversal
CVE-2024-583669.023.7surrealdbsurrealdbCWE-134SurrealDB before 1.1.1 Format String via Scripting Functions
CVE-2025-713977.123.2surrealdbsurrealdbCWE-835SurrealDB before 2.2.2 CPU Exhaustion via nested FOR loops
CVE-2025-713962.323.2surrealdbsurrealdbCWE-770SurrealDB before 2.2.2 Denial of Service via JavaScript Scripting
CVE-2026-161221.922.6nextlevelbuilderGoClawCWE-285nextlevelbuilder GoClaw exec_approval.go matchesAllowlist authorization
CVE-2025-713917.122.1surrealdbsurrealdbCWE-248SurrealDB before 2.2.2 Denial of Service via /sql endpoint
CVE-2026-478708.819.1VMwareAvi Load BalancerCWE-269VMware Avi Load Balancer Privilege Escalation Vulnerability
CVE-2025-713936.017.4surrealdbsurrealdbCWE-674SurrealDB before 2.2.2 Memory Exhaustion via Nested Functions
CVE-2025-713957.116.6surrealdbsurrealdbCWE-789SurrealDB before 2.2.2 Memory Exhaustion via string::replace
CVE-2025-713905.815.8surrealdbsurrealdbCWE-863SurrealDB before 2.3.6 deny-net Bypass via DNS Resolution
CVE-2025-713942.315.6surrealdbsurrealdbCWE-22SurrealDB before 2.2.2 Local File Read via DEFINE ANALYZER
CVE-2026-160812.114.9SipeedPicoClawCWE-352Sipeed PicoClaw auth.go cross-site request forgery
CVE-2025-713929.414.7surrealdbsurrealdbCWE-77SurrealDB before 2.2.2 SurrealQL Injection via export
CVE-2026-1615810.013.7@fastify/reply-from@fastify/reply-fromCWE-441@fastify/reply-from vulnerable to cross-upstream request routing via URL cach…
CVE-2026-91478.512.8scikit-hepuprootCWE-94uproot 5.7.4 and prior Code Injection via TStreamerInfo Metadata
CVE-2026-122285.412.1parisneoparisneo/lollmsCWE-79Stored XSS in Direct Messages via Prompt Sharing in parisneo/lollms
CVE-2026-160771.911.1AstrBotDevsAstrBotCWE-59AstrBotDevs AstrBot Filesystem Computer-Use Tool fs.py _normalize_rw_path lin…
CVE-2024-583677.110.9surrealdbsurrealdbCWE-285SurrealDB before 2.0.4 Improper Authorization via SELECT Permissions
CVE-2026-578486.810.2stoatchatStoat for AndroidCWE-926Stoat for Android Internal File Disclosure via Exported ShareTargetActivity U…
CVE-2024-583562.39.4surrealdbsurrealdbCWE-276SurrealDB before 2.1.4 Permission Bypass via DEFINE TABLE OVERWRITE
CVE-2025-713985.88.8surrealdbsurrealdbCWE-918SurrealDB before 2.2.2 SSRF via HTTP Redirect Bypass
CVE-2026-97344.38.7w3scloudW3SC Elementor to Zoho CRMCWE-352W3SC Elementor to Zoho CRM <= 2.2.0 - Cross-Site Request Forgery to Settings …
CVE-2026-161301.96.7nearaiironclawCWE-59nearai ironclaw write_file path_utils.rs validate_path link following
CVE-2026-160851.95.2SipeedPicoClawCWE-829Sipeed PicoClaw context.go NewContextBuilder inclusion of functionality from …
CVE-2026-478687.83.3VMwareAvi Load BalancerCWE-269VMware Avi Load Balancer Local Privilege Escalation Vulnerability
CVE-2026-160821.92.4SipeedPicoClawCWE-362Sipeed PicoClaw pipeline_execute.go ExecTool.executeRun toctou

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-07-18 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.

Machine-readable. This edition as JSON or CSV — the ranked results, transactions, and counts, for citation or ingestion. Frozen at publication; later changes appear as transactions on later editions.