boxscore/security

A daily page of record for published software vulnerabilities — the previous UTC day, closed and final. New here?

Wednesday, August 19, 2026 · all times UTC← 2026-08-18 · archive · 2026-08-20 →

Security Box Score — August 19, 2026

CISA adds 1 to KEV; 673 CVEs published, led by Splunk (110).

673 CVEs published August 19, 2026: 100 critical, 283 high, 228 medium, 36 low; 2 in the KEV catalog at press time; 2 with a public exploit reference; 26 awaiting enrichment. Elevated volume. 25 rendered as box scores below; 375 more in the results table on this page; the remaining 273 on continuation pages.

Standings

League
MTDYTD2025 same span2025 full
CVEs published834230506——
KEV catalog size1675

Publication counts reflect the record since May 20, 2026 (archive start); KEV figures are catalog-wide.

Prior-year comparisons begin when the archive covers a full year; archive begins May 20, 2026.

1688 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux12633578363178163711120.17.8.0017+793 ▲
microsoft4461868132127344914286271.47.8.0044-200 ▼
google641825224758786577760.37.5.0025-30 ▼
red hat1725583922726131200.06.7.0028+107 ▲
apple34305588216058882.66.5.0029+34 ▲
freebsd233902340000.07.8.0015+23 ▲
canonical1138129125000.07.8.0020+7 ▲
suse52651461000.08.1.0039-3 ▼
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco46842139240561315.57.5.0044+31 ▲
palo alto networks12371321121325.44.7.0020-2 ▼
ubiquiti036142110338.38.8.0049-25 ▼
netgear93200275000.04.3.0025+3 ▲
fortinet7307814128620.07.0.0050-6 ▼
vmware01749227211.88.3.0040-8 ▼
f50165830416.38.6.0057-8 ▼
ivanti314482025535.78.3.0754+1 ▲
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache10243887189149123320.57.5.0049+24 ▲
mozilla591866868500900.08.1.0031+53 ▲
gitlab1566214428423.05.1.0029+8 ▲
drupal05165355412.05.9.0026-46 ▼
github5171790000.06.6.00430
docker290630000.07.2.0016+2 ▲
wordpress2513102240.08.8.3120+2 ▲
kubernetes010001000.02.4.00350
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle88922684871172513962730.17.8.0034+888 ▲
ibm2995281202371629610.27.5.0030+263 ▲
adobe603123914512351931.07.8.0026-34 ▼
progress19611437100611.68.1.0037+9 ▲
solarwinds0231733010417.49.1.00580
veeam10165920100.08.6.0034+10 ▲
zohocorp4103520000.08.7.0140+4 ▲
atlassian3615001300.08.1.0034+3 ▲
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
d-link163615597300.07.4.0157+15 ▲
siemens193522382000.07.3.0016+12 ▲
rockwell automation12541830000.08.7.0029-16 ▼
synology12426133000.05.6.0025+1 ▲
schneider electric091620000.08.6.00370
abb070430000.07.2.0018-1 ▼
hikvision060420000.07.2.00400
moxa050320000.07.0.00290
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
dell561551083575210.67.2.0019+19 ▲
sourcecodester30150008367000.05.5.0031-16 ▼
splunk110128647705110.86.5.0025+107 ▲
openclaw01110583914000.07.0.0026-44 ▼
nvidia241061471210000.07.5.0034-16 ▼
siyuan-note68904119281000.08.7.0028+62 ▲
zephyrproject3790232479000.06.5.0022+22 ▲
gitea48891936304000.07.5.0034+8 ▲

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-8037.995799.99.8
CVE-2026-34486.986299.97.5
CVE-2026-63030.977999.99.8
CVE-2026-16232.891299.89.3
CVE-2026-63077.847399.79.8
CVE-2026-60137.797999.65.9
CVE-2026-72898.792299.610.0
CVE-2026-0770.634299.19.8
CVE-2026-59310.458898.79.8
CVE-2026-61511.339998.39.3
Highest CVSS
CVECVSSEPSSNote
CVE-2026-7289810.0.7922KEV
CVE-2026-898510.0.0660
CVE-2026-651610.0.0486
CVE-2026-4836210.0.0431
CVE-2026-4766810.0.0388
CVE-2026-1918810.0.0193
CVE-2026-5823110.0.0171
CVE-2026-1681210.0.0157KEV
CVE-2026-7329910.0.0121
CVE-2025-7138910.0.0120
Most disclosures (vendor)
VendorCVEs
oracle1997
linux1619
microsoft465
google459
ibm368
red hat263
apple201
apache195
mozilla124
splunk110
Most KEV additions (YTD)
VendorKEV
microsoft27
cisco13
apple8
fortinet6
google6
ivanti5
solarwinds4
adobe3
berriai3
oracle3
Most-affected ecosystems
EcosystemAdvisories
Maven58
PyPI6
npm5
Go3
Packagist2
crates.io2
NuGet1
Fastest to KEV
CVEVendorDays
CVE-2021-27137DD-WRT0
CVE-2025-68686Fortinet0
CVE-2026-0770Langflow0
CVE-2026-16232checkpoint0
CVE-2026-16812Arista Networks0
CVE-2026-18556N-able0
CVE-2026-18577N-able0
CVE-2026-20316Cisco0
CVE-2026-20349Cisco0
CVE-2026-34486Apache Software Foundation0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104n/a2021-11-171736
CVE-2021-27102n/a2021-11-171736
CVE-2021-27101n/a2021-11-171736
CVE-2021-27103n/a2021-11-171736
CVE-2021-21017Adobe2021-11-171736
CVE-2021-28550Adobe2021-11-171736
CVE-2021-42013Apache Software Foundation2021-11-171736
CVE-2021-41773Apache Software Foundation2021-11-171736
CVE-2021-30858Apple2021-11-171736
CVE-2021-30860Apple2021-11-171736

Transactions

ADDED TO KEV — CVE-2026-64849 (mlflow). Remediation due September 2, 2026.

EXPLOIT PUBLISHED — GNOME GLib: 5 CVEs (CVE-2026-58010, CVE-2026-58012, CVE-2026-58013, CVE-2026-58014, CVE-2026-58015). Public exploit references added.

EXPLOIT PUBLISHED — CVE-2017-20252 (nextgeneditor NextGen Editor). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20253 (Gegabyte My Projects). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20254 (Gegabyte User Bench). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20255 (Joombooking JB Visa). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20256 (Joomplace Survey Force Deluxe). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20257 (Joomplace Quiz Deluxe). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20258 (Extro RPC). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20259 (Joomlashack OSDownloads). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20260 (Weborange Price Alert). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20261 (Weborange Bargain Product VM3). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20262 (Webkul Ajax Quiz). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20263 (Focalpointx FocalPoint Pro / Free). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20264 (Pulseextensions Sponsor Wall). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20265 (Pulseextensions Flip Wall). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20266 (Joomshaper SP Movie Database). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20267 (Joomlathat Calendar Planner). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20272 (Faboba Ultimate Property Listing). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20274 (King-products LMS King Professional). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20276 (Simbunch SIMGenealogy). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20277 (Joomboost Joomla JoomRecipe). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20278 (Joomboost JoomRecipe). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20279 (Extensions Joomla Payage). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20280 (Myportfolio). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20281 (Joomlaboat Extra Search). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2017-20282 (Soft-Php jCart for OpenCart). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2019-25748 (Cmsjunkie JHotelReservation). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2019-25749 (Cmsjunkie J-CruisePortal). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2019-25750 (Cmsjunkie MultipleHotelReservation). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2019-25751 (Cmsjunkie ClassifiedsManager). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2019-25752 (Cmsjunkie J-BusinessDirectory). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2019-25753 (Wdmtech VMap). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2020-1048 (Microsoft Windows 10 Version 1507). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2020-1054 (Microsoft Windows 10 Version 1507). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2020-1106 (Microsoft SharePoint Enterprise Server 2016). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2021-26855 (Microsoft Exchange Server 2013 Cumulative Update 21). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2021-26863 (Microsoft Windows 10 Version 1803). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2021-27065 (Microsoft Exchange Server 2013 Cumulative Update 21). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2021-27074 (Microsoft Azure Sphere). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2021-27080 (Microsoft Azure Sphere). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2021-42297 (Microsoft Windows Update Assistant). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2021-42321 (Microsoft Exchange Server 2016 Cumulative Update 21). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2022-26485 (Mozilla Firefox). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2022-26486 (Mozilla Firefox). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-12228 (parisneo/lollms). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-17106 (moby go-archive). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-5241 (huggingface/transformers). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-57828 (phoca.cz Phoca Download extension for Joomla). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-70667 (Netflix lemur). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-71225 (Stephan Muelle libkcapi). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-71227 (Stephan Muelle libkcapi). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-72529 (TrueConf Server). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-72530 (TrueConf Server). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75086 (itsourcecode Hospital Management System). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75093 (sonos tract). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75130 (Uptash Context7). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75773 (karakeep-app karakeep). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75778 (code-projects Task Management System). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75784 (TRENDnet TEW-WLC100). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75876 (xianrendzw EasyReport). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75877 (TRENDnet TV-IP751WIC). Public exploit reference added.

RESCORED — IBM i: 9 CVEs (CVE-2026-17074, CVE-2026-17075, CVE-2026-17101, CVE-2026-17272, CVE-2026-17476, CVE-2026-17502, CVE-2026-18086, CVE-2026-18193, CVE-2026-18249). CVSS rescored — before/after on each CVE page.

RESCORED — CVE-2020-1106 (Microsoft SharePoint Enterprise Server 2016). CVSS 5.4 → 6.1 (NVD).

RESCORED — CVE-2023-21695 (Microsoft Windows 10 Version 1507). CVSS 7.5 → 8.8 (NVD).

RESCORED — CVE-2023-21697 (Microsoft Windows 10 Version 1507). CVSS 6.2 → 5.5 (NVD).

RESCORED — CVE-2023-21703 (Microsoft Azure Data Box Gateway). CVSS 6.5 → 7.2 (NVD).

RESCORED — CVE-2024-43481 (Microsoft Power BI Report Server - May 2024). CVSS 6.5 → 8.8 (NVD).

RESCORED — CVE-2024-43612 (Microsoft Power BI Report Server - May 2024). CVSS 6.9 → 4.7 (NVD).

RESCORED — CVE-2026-12228 (parisneo/lollms). CVSS 8.7 → 5.4 (NVD).

RESCORED — CVE-2026-16627 (GitLab). CVSS 7.7 → 9 (NVD).

RESCORED — CVE-2026-21229 (Microsoft Power BI Report Server). CVSS 8 → 8.8 (NVD).

RESCORED — CVE-2026-48617 (nodejs node). CVSS 1.8 → 8.2 (NVD).

RESCORED — CVE-2026-7427 (GitLab). CVSS 5.3 → 7.5 (NVD).

RESCORED — CVE-2026-75587 (Mattermost). CVSS 3.6 → 3.3 (NVD).

RESCORED — CVE-2026-75976 (TRENDnet TEW-823DRU). CVSS 9.4 → 8.6 (NVD).

PATCH SHIPPED — Stephan Muelle libkcapi: 3 CVEs (CVE-2026-71225, CVE-2026-71226, CVE-2026-71227). Fix versions published.

PATCH SHIPPED — CVE-2026-72694 (Red Hat Enterprise Linux 10). Fixed in Red Hat Enterprise Linux 10 0:2.17.10-12.el10_2.1.

PATCH SHIPPED — CVE-2026-74012 (TaxoPress). Fixed in TaxoPress 3.52.0.

ENRICHED — Microsoft SharePoint Enterprise Server 2016: 7 CVEs (CVE-2020-1023, CVE-2020-1024, CVE-2020-1069, CVE-2020-1102, CVE-2020-1103, CVE-2020-1104, CVE-2020-1105). Received CVSS/CPE analysis.

ENRICHED — CVE-2020-0901 (Microsoft 365 Apps for Enterprise). Received CVSS 9.8 and CPE data from NVD.

ENRICHED — CVE-2020-1063 (Microsoft Dynamics 365 (on-premises) version 8.2). Received CVSS 5.4 and CPE data from NVD.

ENRICHED — CVE-2020-1066 (Microsoft .NET Framework 3.0 Service Pack 2). Received CVSS 7.8 and CPE data from NVD.

ENRICHED — CVE-2020-1107 (Microsoft SharePoint Enterprise Server 2013 Service Pack 1). Received CVSS 5.4 and CPE data from NVD.

ENRICHED — CVE-2020-1108 (Microsoft .NET 5.0). Received CVSS 7.5 and CPE data from NVD.

ENRICHED — CVE-2020-1161 (Microsoft ASP.NET Core 3.1). Received CVSS 7.5 and CPE data from NVD.

ENRICHED — CVE-2020-1171 (Microsoft Python extension for Visual Studio Code). Received CVSS 8.8 and CPE data from NVD.

ENRICHED — CVE-2020-1173 (Microsoft Power BI Report Server). Received CVSS 6.8 and CPE data from NVD.

ENRICHED — CVE-2020-1179 (Microsoft Windows 10 Version 1507). Received CVSS 6.5 and CPE data from NVD.

ENRICHED — CVE-2020-1192 (Microsoft Visual Studio Code). Received CVSS 7.8 and CPE data from NVD.

ENRICHED — CVE-2026-23394 (Linux). Received CVSS 4.7 and CPE data from NVD.

ENRICHED — CVE-2026-43491 (Linux). Received CVSS 5.5 and CPE data from NVD.

Yesterday's Results

How to read these box scores · glossary

673 CVEs published. 25 box scores and 375 table rows below; the remaining 273 continue on page 2 — every CVE is listed, nothing truncated.

TrueConf TrueConf Server — A remote unauthorized attacker with network access via port 4307/TCP to the TrueConf server versions 5.3.X …
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   P   N   N   H   H   H    9.5   .0183   77.2   YES
AFFECTED
  Product          Versions     Fixed
  TrueConf Server  unspecified  —
TIMELINE
  Aug 10  Reserved by CNA
  Aug 19  Public exploit reference published
  Aug 19  Published (CNA: Kaspersky)
  Aug 20  Added to CISA KEV, due Sep 3
CWE-94 · CNA: Kaspersky · CVSS v4.0 · 3 references · NVD status: Analyzed · KEV due September 3, 2026
TrueConf TrueConf Server — A remote unauthorized attacker with network access via port 4307/TCP to the TrueConf server versions 5.3.X …
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0155   73.2   YES
AFFECTED
  Product          Versions     Fixed
  TrueConf Server  unspecified  —
TIMELINE
  Aug 10  Reserved by CNA
  Aug 19  Public exploit reference published
  Aug 19  Published (CNA: Kaspersky)
  Aug 20  Added to CISA KEV, due Aug 23
CWE-306 · CNA: Kaspersky · CVSS v4.0 · 3 references · NVD status: Analyzed · KEV due August 23, 2026
Shenzhen Cudy Technology Co., Ltd. WR3000 2.0 — Cudy WR3000 2.0 OS Command Injection via Mesh MQTT Command Handler
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0305   86.5     —
AFFECTED
  Product     Versions     Fixed
  WR3000 2.0  unspecified  —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-78 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
Dell OpenManage Enterprise, versions prior to 4.7.0, contains an Improper Neutralization of Special Element…
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  H  H    8.8   .0239   82.7     —
AFFECTED
  Product                Versions     Fixed
  OpenManage Enterprise  unspecified  —
TIMELINE
  Jun 16  Reserved by CNA
  Aug 19  Published (CNA: dell)
CWE-78 · CNA: dell · CVSS v3.1 · 1 reference · NVD status: Analyzed
Dell OpenManage Enterprise, versions prior to 4.7.0, contains an Improper Neutralization of Special Element…
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  H  H  H    7.2   .0236   82.5     —
AFFECTED
  Product                Versions     Fixed
  OpenManage Enterprise  unspecified  —
TIMELINE
  Jun 16  Reserved by CNA
  Aug 19  Published (CNA: dell)
CWE-78 · CNA: dell · CVSS v3.1 · 1 reference · NVD status: Analyzed
TP-Link Systems Inc. Archer C20 v6 — Command Injection in Router Web Management Interface
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   A   L   N   H   N   H   H   H    8.5   .0191   78.2     —
AFFECTED
  Product        Versions     Fixed
  Archer C20 v6  unspecified  —
TIMELINE
  Aug 17  Reserved by CNA
  Aug 19  Published (CNA: TPLink)
CWE-78 · CNA: TPLink · CVSS v4.0 · 3 references · NVD status: Received
renovatebot renovate — Renovate 37.158.0 before 37.199.0 Command Injection via helmv3
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0167   75.0     —
AFFECTED
  Product   Versions    Fixed
  renovate  37.158.0 –  37.199.0
TIMELINE
  Aug 16  Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-78 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
chenhg5 cc-connect Management API engine.go shellExecCommand os command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0158   73.7     —
AFFECTED
  Product     Versions  Fixed
  cc-connect  1.4.0 –   —
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulDB)
CWE-77, CWE-78 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
TRENDnet TEW-755AP ssi email.cgi log_email_server command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0132   68.6     —
AFFECTED
  Product    Versions    Fixed
  TEW-755AP  20260702 –  —
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
TRENDnet TEW-823DRU admin.cgi command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0129   68.1     —
AFFECTED
  Product     Versions     Fixed
  TEW-823DRU  1.1.02b01 –  —
TIMELINE
  Aug 18  Reserved by CNA
  Aug 19  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
TRENDnet Router ping.cgi command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0129   68.1     —
AFFECTED
  Product  Versions     Fixed
  Router   1.1.02b01 –  —
TIMELINE
  Aug 18  Reserved by CNA
  Aug 19  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
Dell RecoverPoint for VMs, versions 6.0.3 and 6.0.3.1, contains an Improper Neutralization of Special Eleme…
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  H  H  H    7.2   .0129   67.9     —
AFFECTED
  Product                            Versions     Fixed
  RecoverPoint for Virtual Machines  unspecified  —
TIMELINE
  Jan 13  Reserved by CNA
  Aug 19  Published (CNA: dell)
CWE-78 · CNA: dell · CVSS v3.1 · 1 reference · NVD status: Awaiting Analysis
TRENDnet TEW-821DAP ssi ping.cgi system command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0128   67.9     —
AFFECTED
  Product     Versions     Fixed
  TEW-821DAP  2.2.01b05 –  —
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
TRENDnet TV-IP751WIC alphapd set_time.cgi command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0107   62.2     —
AFFECTED
  Product      Versions    Fixed
  TV-IP751WIC  11.03.03 –  —
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
IBM AIX — Vulnerabilities in IBM AIX and PowerVM VIOS
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  H  H  H    9.9   .0105   61.7     —
AFFECTED
  Product       Versions  Fixed
  AIX           7.2 –     —
  PowerVM VIOS  4.1 –     —
TIMELINE
  Jul 8   Reserved by CNA
  Aug 19  Published (CNA: ibm)
CWE-78 · CNA: ibm · CVSS v3.1 · 1 reference · NVD status: Analyzed
ICEcoder 8.1 Unauthenticated RCE via terminal-xhr.php
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0098   59.7     —
AFFECTED
  Product   Versions     Fixed
  ICEcoder  unspecified  —
TIMELINE
  Jul 17  Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-306 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Received
InternLM lmdeploy — LMDeploy Remote Code Execution via Unsafe Pickle Deserialization in the Disaggregated Serving Peer Connector
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0098   59.6     —
AFFECTED
  Product   Versions  Fixed
  lmdeploy  0.9.2 –   —
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-502 · CNA: VulnCheck · CVSS v4.0 · 7 references · NVD status: Received
Gotenberg: SSRF deny-list bypass in IsPublicIP via IPv6 6to4 / NAT64 / site-local prefixes
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   H   N   N  C  H  L  N    7.5   .0087   56.2     —
AFFECTED
  Product    Versions    Fixed
  gotenberg  < 8.33.0 –  —
TIMELINE
  May 13  Reserved by CNA
  Aug 19  Published (CNA: GitHub_M)
CWE-184, CWE-918 · CNA: GitHub_M · CVSS v3.1 · 3 references · NVD status: Received
Agno PythonTools Path Traversal via joinpath file_name argument
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   A   L   N   N   A   H   H   H    8.5   .0084   55.2     —
AFFECTED
  Product  Versions     Fixed
  Agno     unspecified  —
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Received
Red Hat Red Hat JBoss Enterprise Application Platform 7 — Modcluster-core: mod_cluster advertise listener: unauthenticated dos via crafted multicast datagram
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   A   L   N   N  U  N  N  L    4.3   .0084   55.1     —
AFFECTED
  Product                                                       Versions     Fixed
  Red Hat JBoss Enterprise Application Platform 7               unspecified  —
  Red Hat JBoss Enterprise Application Platform 8               unspecified  —
  Red Hat JBoss Enterprise Application Platform Expansion Pack  unspecified  —
  Red Hat JBoss Web Server 5                                    unspecified  —
  Red Hat JBoss Web Server 6                                    unspecified  —
  Red Hat JBoss Web Server 7                                    unspecified  —
  Red Hat Single Sign-On 7                                      unspecified  —
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: redhat)
CWE-476 · CNA: redhat · CVSS v3.1 · 2 references · NVD status: Awaiting Analysis
renovatebot renovate — Renovate 32.135.0 before 40.33.0 Command Injection via hermit
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   H   N   H   H   H    8.4   .0073   51.6     —
AFFECTED
  Product   Versions    Fixed
  renovate  32.135.0 –  40.33.0
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-77 · CNA: VulnCheck · CVSS v4.0 · 6 references · NVD status: Received
renovatebot renovate — Renovate 35.63.0 before 40.33.0 Command Injection via npm
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   H   N   H   H   H    8.4   .0073   51.5     —
AFFECTED
  Product   Versions   Fixed
  renovate  35.63.0 –  40.33.0
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-77 · CNA: VulnCheck · CVSS v4.0 · 4 references · NVD status: Received
renovatebot renovate — Renovate 31.51.0 before 40.33.0 Command Injection via helmv3
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   H   N   H   H   H    8.4   .0073   51.5     —
AFFECTED
  Product   Versions   Fixed
  renovate  31.51.0 –  40.33.0
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-77 · CNA: VulnCheck · CVSS v4.0 · 4 references · NVD status: Received
sgoudelis ground-station — Ground Station: Unauthenticated arbitrary file write (path traversal) in save-waterfall-snapshot leads to remote code execution
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0073   51.3     —
AFFECTED
  Product         Versions    Fixed
  ground-station  < 0.4.13 –  —
TIMELINE
  Jun 9   Reserved by CNA
  Aug 19  Published (CNA: GitHub_M)
CWE-22, CWE-73, CWE-94 · CNA: GitHub_M · CVSS v3.1 · 3 references · NVD status: Received
renovatebot renovate — Renovate 39.218.0 before 40.33.0 Arbitrary Command Injection via kustomize
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   H   N   H   H   H    8.4   .0072   51.2     —
AFFECTED
  Product   Versions    Fixed
  renovate  39.218.0 –  40.33.0
TIMELINE
  Aug 19  Reserved by CNA
  Aug 19  Published (CNA: VulnCheck)
CWE-77 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Received
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-762338.451.2renovatebotrenovateCWE-77Renovate 39.53.0 before 40.33.0 Command Injection via gleam manager
CVE-2026-168658.851.0IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-762288.450.4renovatebotrenovateCWE-78Renovate before 42.68.5 Remote Code Execution via Gradle Wrapper
CVE-2026-199428.149.9wpfeedbackAtarim – AI Agency for WordPress: Edit Pages, Fix Code, Update Plugins, SEO & Client FeedbackCWE-22Atarim <= 5.1.1 - Authenticated (Author+) Arbitrary File Deletion via '_wp_at…
CVE-2026-528899.849.7verbbformieCWE-1336Formie: Server-Side Template Injection in Formie Hidden field defaults
CVE-2026-763148.849.0SplunkSplunk EnterpriseCWE-94Remote Code Execution (RCE) through Splunk Web Manager Configuration in Splun…
CVE-2026-695506.548.4MicrosoftWindows App for MacCWE-125Windows App for Mac Information Disclosure Vulnerability
CVE-2026-324759.048.2ElementorElementor ProCWE-434WordPress Elementor Pro plugin <= 4.2.1 - Arbitrary File Upload vulnerability
CVE-2026-169199.848.1IBMAIXCWE-843Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-480249.147.9wazuhwazuhCWE-22Wazuh: merged-file header path traversal in cluster sync allows arbitrary fil…
CVE-2026-751498.747.8marimo-teammarimoCWE-94marimo < 0.23.15 Code Injection via MCP Server Configuration
CVE-2026-168949.846.8IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-169139.846.8IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-765898.646.7TRENDnetTEW-755APCWE-119TRENDnet TEW-755AP mycli FUN_401000 stack-based overflow
CVE-2026-765908.646.7TRENDnetTEW-755APCWE-119TRENDnet TEW-755AP ssi wan.cgi stack-based overflow
CVE-2026-168859.846.2IBMAIXCWE-121Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168508.846.2IBMAIXCWE-269Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-169179.845.9IBMAIXCWE-190Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-183159.846.0themetechmountTrueBooker – Appointment Booking and Scheduler SystemCWE-639TrueBooker <= 1.2.6 - Unauthenticated Authorization Bypass Through User-Contr…
CVE-2026-168409.845.4IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-762248.745.2ArcadeDataarcadedbCWE-94ArcadeDB before 26.8.1 Remote Code Execution via Groovy Fallback
CVE-2026-169118.845.0IBMAIXCWE-121Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-7600810.044.8ComfastCF-N1-SCWE-119Comfast CF-N1-S URI Parameter Parsing mbox-config get_para_from_uri stack-bas…
CVE-2026-764049.144.1SplunkSplunk MCP Server appCWE-502Remote Code Execution (RCE) through Deserialization of Untrusted Data in Splu…
CVE-2026-492897.544.0simplesamlphpsaml2CWE-400SimpleSAMLphp SAML2: Possible DoS via XPath Transform
CVE-2026-168829.843.7IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-2035710.043.5CiscoCisco Crosswork PlanningCWE-306Cisco Crosswork Security Hardening Release: August 2026
CVE-2026-2003010.043.3CiscoCisco Crosswork PlanningCWE-89Cisco Crosswork Security Hardening Release: August 2026
CVE-2026-727179.343.3orval-labsorvalCWE-94Orval: Import-time RCE via schema default -> zod module-level template literal
CVE-2026-719609.343.2Shenzhen Cudy Technology Co., Ltd.WR3000 2.0CWE-798Cudy WR3000 2.0 Hard-coded JWT Secret Authentication Bypass via MQTT
CVE-2026-166168.643.2UnknownSimple File ListCWE-22Simple File List <= 6.3.11 - Unauthenticated Arbitrary File Read and Move via…
CVE-2026-731368.243.2ZenHivemppCWE-294Static memo configuration in mpp Tempo disables per-challenge attribution bin…
CVE-2026-755937.243.0mobybuildkitCWE-22BuildKit: Malicious client can bypass destination directory validation on loc…
CVE-2026-535459.842.8Termix-SSHTermixCWE-78Termix: Remote Code Execution via Tunnel Disconnect pkill Command Injection
CVE-2026-671895.342.4NetgatepfSense PlusCWE-79pfSense Plus/CE Stored XSS via Traffic Graphs PTR Record
CVE-2026-492558.842.2electermelectermCWE-78electerm: Command Injection in File System Operations (rmrf, mv, cp)
CVE-2026-626819.342.0orval-labsorvalCWE-94Orval: RCE via OpenAPI path -> unescaped request-URL template literal (backti…
CVE-2026-727169.342.0orval-labsorvalCWE-1336Orval: Import-time RCE via query-parameter default -> zod module-level templa…
CVE-2026-550876.142.0etheretherpadCWE-79Etherpad: x-proxy-path header reflected into admin HTML/JS/CSS (cache-poisoni…
CVE-2026-623177.541.9logto-iologtoCWE-1333Logto: ReDoS via unescaped user input in email subaddressing regex (blockSuba…
CVE-2026-452746.941.7PoxenStudiotalebookCWE-602MyBooks: Unauthenticated Registration Bypass via Missing Server-Side ALLOW_RE…
CVE-2026-481629.141.1wazuhwazuhCWE-73Wazuh: cluster peer can read arbitrary master files and forge offline REST AP…
CVE-2026-202319.940.6CiscoCisco Secure WorkloadCWE-74Cisco Secure Workload Software Security Hardening Release August 2026 - Impro…
CVE-2026-626829.340.5orval-labsorvalCWE-94Orval: RCE via servers[].url -> unescaped request-URL template literal (with …
CVE-2026-763138.840.5SplunkSplunk EnterpriseCWE-284Remote Code Execution (RCE) through the REST API in Splunk Enterprise
CVE-2026-675818.740.4ZenHivemppCWE-294On-chain transfer proof is not single-use in mpp EVM payment method, enabling…
CVE-2026-501737.240.4Rheosophflow-likeCWE-863Flow-Like: Azure invoke presign grants app content write SAS to ExecuteEvents…
CVE-2026-457987.540.3wazuhwazuhCWE-121Wazuh: Pre-auth stack-buffer-overflow in compare_wazuh_versions reachable fro…
CVE-2026-765848.640.1TRENDnetTV-IP751WICCWE-119TRENDnet TV-IP751WIC alphapd set_time.cgi stack-based overflow
CVE-2026-762187.740.0gitpython-developersGitPythonCWE-88GitPython before 3.1.58 Remote Code Execution via Repo.init
CVE-2026-457427.539.9gotenberggotenbergCWE-362Gotenberg: Concurrent Execution using Shared Resource with Improper Synchroni…
CVE-2026-168459.839.9IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168629.839.9IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-535428.839.8Termix-SSHTermixCWE-78Termix: Tar option injection in file-manager archive creation allows command …
CVE-2026-551938.739.9FreeRDPFreeRDPCWE-122FreeRDP: Heap-buffer-overflow write in TS Gateway RPC fragment receive due to…
CVE-2026-763958.839.7SplunkSplunk AI ToolkitCWE-502Remote Code Execution (RCE) through Deserialization of Untrusted Data in the …
CVE-2026-168169.939.6IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2022-49965.539.5n/amrubyCWE-1077mruby bigint.c udiv floating point comparison with incorrect operator
CVE-2026-150659.139.4IBMAIXCWE-312Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-551918.739.2FreeRDPFreeRDPCWE-122FreeRDP: Heap-buffer-overflow write in AVC444 YUV buffer allocation
CVE-2026-666139.839.1Crocoblock. Jetimpex Inc.JetEngineCWE-1336WordPress JetEngine plugin <= 3.8.14 - Remote Code Execution (RCE) vulnerability
CVE-2026-718649.339.1orval-labsorvalCWE-94Orval: Import-time RCE via header parameter name -> computed-property-key inj…
CVE-2026-718659.339.1orval-labsorvalCWE-94Orval: Import-time RCE via query parameter name -> computed-property-key inje…
CVE-2026-718669.339.1orval-labsorvalCWE-89Orval: Import-time RCE via schema property name -> computed-property-key inje…
CVE-2026-718679.339.1orval-labsorvalCWE-89Orval: RCE via schema property name -> computed-property-key injection in the…
CVE-2026-718689.339.1orval-labsorvalCWE-94Orval: Import-time RCE via enum-typed default -> zod module-level template li…
CVE-2026-718699.339.1orval-labsorvalCWE-94Orval: Import-time RCE via array-items default -> zod module-level template l…
CVE-2026-718719.339.1orval-labsorvalCWE-94Orval: Import-time RCE via header-parameter default -> zod module-level templ…
CVE-2026-768788.439.0OpenStackAodhCWE-688In OpenStack Aodh before 22.0.1, the alarm list API bypasses project scoping …
CVE-2026-168778.838.5IBMAIXCWE-121Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168729.838.2IBMAIXCWE-121Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-762208.738.1gitpython-developersGitPythonCWE-88GitPython before 3.1.58 Command Execution via split_single_char_options
CVE-2026-760038.638.1UTTHiPER 1200GWCWE-119UTT HiPER 1200GW formGroupConfig strcpy stack-based overflow
CVE-2026-494419.138.0wazuhwazuhCWE-73Wazuh : peer-controlled metadata key in process_files_from_worker non-merged …
CVE-2026-551948.737.8FreeRDPFreeRDPCWE-122FreeRDPHeap-buffer-overflow write in TS Gateway RPC RESPONSE reassembly due t…
CVE-2026-636337.737.8FreeRDPFreeRDPCWE-122FreeRDP: Heap buffer overflow in Opus audio decode (`freerdp_dsp_decode_opus`…
CVE-2026-168349.837.8IBMAIXCWE-190Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-2035810.037.7CiscoCisco Crosswork PlanningCWE-73Cisco Crosswork Security Hardening Release: August 2026
CVE-2026-168649.837.6IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-763158.836.7SplunkSplunk EnterpriseCWE-94Code Injection through Splunk Web Manager Configuration in Splunk Enterprise
CVE-2026-2031710.036.5CiscoCisco Secure WorkloadCWE-287Cisco Secure Workload Software Security Hardening Release August 2026 - Impro…
CVE-2026-631888.736.5logto-iologtoCWE-22logto-tunnel serves files outside --experience-path via path traversal
CVE-2026-442555.336.4wazuhwazuhCWE-208Wazuh: Username Enumeration via Timing Side-Channel
CVE-2026-1805110.036.3UnknownW3 Total CacheCWE-22W3 Total Cache < 2.10.5 - Unauthenticated Arbitrary Directory File Write and …
CVE-2026-760048.636.3UTTHiPER 1250GWCWE-119UTT HiPER 1250GW HTTP aspApBasicConfigUrcp strcpy stack-based overflow
CVE-2026-547396.935.8LemmyNetlemmyCWE-204Lemmy: Login Endpoint User Enumeration via HTTP Response Code Differential
CVE-2026-685607.735.6wekanwekanCWE-78Wekan:hell Injection in External Antivirus Scanner Path via asyncExec
CVE-2026-150618.235.5IBMAIXCWE-22Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-527928.735.5xyprotoalgernonCWE-69Algernon: Server-side script source disclosure on Windows via NTFS filename
CVE-2026-535497.735.4Termix-SSHTermixCWE-918Termix: Server-Side Request Forgery via Proxy Connectivity Test
CVE-2026-547386.535.4LemmyNetlemmyCWE-799Lemmy: Rate limit bypass via X-Forwarded-For header spoofing in actix-web Con…
CVE-2026-626668.835.3getgravgrav-plugin-apiCWE-639Grav API Plugin: non-super api.users.write manager -> super-admin via createA…
CVE-2026-166569.835.1IBMAIXCWE-287Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-759876.935.1SPLWareesProcCWE-20SPLWare esProc SocketData.java ObjectInputStream.readUnshared deserialization
CVE-2026-735418.334.7ZenHivemppCWE-770Tempo fee sponsorship in mpp bounds each transaction but not aggregate exposu…
CVE-2026-547425.134.7LemmyNetlemmyCWE-863Lemmy: `CollectionAdd::Featured` does not check the post is in the community
CVE-2026-442534.934.4wazuhwazuhCWE-770Wazuh: Cluster Protocol Memory Exhaustion (DoS) via unbounded receive_str all…
CVE-2026-2031510.034.3CiscoCisco Secure WorkloadCWE-284Cisco Secure Workload Software Security Hardening Release August 2026 - Impro…
CVE-2026-471879.334.2libfusesshfsCWE-59SSHFS Symlink Escape: Rogue SFTP Server → Local File Read/Write
CVE-2026-550905.334.1etheretherpadCWE-79Etherpad: Stored XSS in HTML export via unescaped attribute-pool values
CVE-2026-449018.433.9wazuhwazuhCWE-502Wazuh Cluster DAPI Protocol Deserialization of Untrusted Data Remote Code Exe…
CVE-2026-452738.733.7PoxenStudiotalebookCWE-862MyBooks: Privilege Escalation via Missing Authorization on Admin Settings End…
CVE-2026-751439.333.4FFmpegFFmpegCWE-122FFmpeg Heap Buffer Overflow via RIST Protocol Reader
CVE-2026-168247.533.3IBMAIXCWE-400Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168317.533.3IBMAIXCWE-400Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168367.533.3IBMAIXCWE-400Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-617122.333.3mobybuildkitCWE-770BuildKit: Possible runtime DoS via unbounded group parsing
CVE-2026-688998.733.2wekanwekanCWE-434Wekan: File Upload MIME Type Validation Bypass — Stored XSS via Missing Syste…
CVE-2026-194909.333.0NetScalerADCCWE-288NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-19490
CVE-2026-626738.233.1getgravgravCWE-178Grav: .htaccess file extension rules bypass via case variation on case-insens…
CVE-2026-547436.433.0LemmyNetlemmyCWE-79Lemmy: Stored XSS via markdown image alt-text in lemmy-ui html5-embed
CVE-2026-556486.132.9FreeRDPFreeRDPCWE-190FreeRDP: Integer Overflow in `freerdp_image_copy_from_icon_data` Bypasses Bou…
CVE-2026-762439.232.8eidetic-labsstigmemCWE-285stigmem before 0.9.0a2 Authentication Bypass via Disabled Auth
CVE-2026-535478.832.9Termix-SSHTermixCWE-862Termix: Account Takeover via Global Settings Disclosure
CVE-2026-763456.032.9SplunkSplunk EnterpriseCWE-284Remote Code Execution (RCE) through the REST API in Splunk Enterprise
CVE-2026-168883.732.9IBMAIXCWE-22Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-551927.232.7FreeRDPFreeRDPCWE-125FreeRDP: Out-of-bounds read in H.264 YUV-to-RGB conversion due to decoder/sur…
CVE-2026-759196.932.6thorstenphpMyFAQCWE-306phpMyFAQ before 4.1.7 Authentication Bypass via Setup API
CVE-2026-189379.032.4UnknownBroken Link CheckerCWE-94Broken Link Checker < 2.4.12 - Unauthenticated RCE via Query Variable Injection
CVE-2026-157807.232.2veronalabsWP Statistics – Simple, privacy-friendly Google Analytics alternativeCWE-79WP Statistics <= 14.16.8 - Unauthenticated Stored Cross-Site Scripting via 'u…
CVE-2026-631176.531.7FreeRDPFreeRDPCWE-369FreeRDP: Denial of service through ADPCM frame size calculation
CVE-2026-201775.331.7CiscoCisco Industrial Ethernet SwitchesCWE-770Cisco Industrial Ethernet 1000 Series Switches Denial of Service Vulnerability
CVE-2026-194898.831.6NetScalerADCCWE-120Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC:…
CVE-2026-763178.831.4SplunkSplunk EnterpriseCWE-26Path Traversal through the Lookup Configuration REST API in Splunk Enterprise
CVE-2026-168527.531.4IBMAIXCWE-190Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-626697.431.3getgravgravCWE-287Grav Login Plugin: 2FA Bypass via 'login.regenerate2FASecret' - Secret Rotati…
CVE-2026-536545.331.4getgravgravCWE-601Grav: Unauthenticated open redirect via login twofa_cancel _redirect
CVE-2026-168399.431.2IBMAIXCWE-125Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-203207.531.3CiscoCisco BroadWorksCWE-611A vulnerability in the Open Client Interface (OCI) XML Parser of Cisco BroadW…
CVE-2026-534525.331.1sgoudelisground-stationCWE-22Ground Station: Unauthenticated out-of-containment file read via `sigmfplayba…
CVE-2026-763198.830.7SplunkSplunk EnterpriseCWE-862Remote Code Execution (RCE) through Federated Search in Splunk Enterprise
CVE-2025-362547.430.7IBMDS8A00 (R10.0 - R10.1)CWE-116DS8900F and DS8A00 Authentication Bypass
CVE-2026-616906.530.3getgravgravCWE-409Grav: Decompression Bomb via ZipArchiver - Missing Extraction Limits
CVE-2026-689016.530.3wekanwekanCWE-476WeKan Board Export REST Endpoints: NULL Pointer Dereference on Invalid authTo…
CVE-2026-685618.830.2wekanwekanCWE-269Wekan: a low-privilege board member escalates to board admin and takes over a…
CVE-2025-146009.330.1vsDeskvsDeskCWE-305Admin Account Takeover via Path Traversal in vsDesk
CVE-2026-762218.730.1gitpython-developersGitPythonCWE-74GitPython before 3.1.58 Config Injection via option-name
CVE-2026-762627.530.0SplunkSplunk EnterpriseCWE-200Exposure of Sensitive Information to an Unauthorized Actor through the REST A…
CVE-2026-448298.829.9gotenberggotenbergCWE-22Gotenberg: Path traversal in zip entry name via Windows-style separators in u…
CVE-2026-763109.429.7SplunkSplunk EnterpriseCWE-284Improper Access Control through Embedded Report REST API Requests in Splunk E…
CVE-2026-763119.429.7SplunkSplunk EnterpriseCWE-284Improper Access Control in Embedded Report Dispatch Archives in Splunk Enterp…
CVE-2026-452729.429.4PoxenStudiotalebookCWE-94MyBooks: Remote Code Execution via SOCIAL_AUTH Key Name Injection in Python C…
CVE-2026-203197.529.4CiscoCisco Secure WorkloadCWE-119Cisco Secure Workload Software Security Hardening Release August 2026 - Buffe…
CVE-2026-184307.229.4HumHubHumHubCWE-79HumHub 1.18.4 - Stored XSS in comment-deletion notifications through unescape…
CVE-2026-692227.529.3harttleliquidjsCWE-400LiquidJS: Uncontrolled Resource Consumption in `join` filter allows template …
CVE-2026-765762.129.2yangzongzhuanRuoYi-VueCWE-22yangzongzhuan RuoYi-Vue Common Download Endpoint CommonController.java resour…
CVE-2026-535469.628.9Termix-SSHTermixCWE-639Termix: Missing authorization in SSH host credential resolution exposes store…
CVE-2026-550859.628.9etheretherpadCWE-79Etherpad: Improper Neutralization of Input During Web Page Generation ('Cross…
CVE-2026-763129.428.9SplunkSplunk EnterpriseCWE-284Improper Access Control through Embedded Reports in Splunk Enterprise
CVE-2026-763568.128.9SplunkSplunk SOARCWE-290Authentication Bypass through IP Address Spoofing in the Automation Broker in…
CVE-2026-143348.828.8UnknownBooking calendar, Appointment Booking SystemCWE-79Booking calendar, Appointment Booking System <= 3.2.36 - Unauthenticated Stor…
CVE-2026-763586.528.7SplunkSplunk SOARCWE-22Path Traversal through App Installation Tar Extraction in Splunk SOAR
CVE-2026-763596.528.7SplunkSplunk SOARCWE-22Path Traversal through Universal Forwarder Installer Archive Extraction in Sp…
CVE-2026-634087.528.7getgravgrav-plugin-apiCWE-598Grav API Plugin: JWT Access Token Accepted via `?token=` URL Query Parameter
CVE-2026-203599.928.5CiscoCisco Crosswork PlanningCWE-522Cisco Crosswork Security Hardening Release: August 2026
CVE-2026-168578.228.4IBMAIXCWE-287Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-198757.528.5IBMLangflow OSSCWE-306Unauthenticated Registration POST Endpoint Permits Admin Email Overwrite and …
CVE-2026-550886.828.4etheretherpadCWE-200Etherpad: Device-to-device author-token transfer endpoint is replayable, neve…
CVE-2026-617115.328.3mobybuildkitCWE-20BuildKit: Custom frontend could bypass Seccomp/AppArmor
CVE-2026-550899.928.1etheretherpadCWE-863Etherpad: JWT `admin` claim presence-only check lets non-admin OAuth users in…
CVE-2026-535489.628.1Termix-SSHTermixCWE-285Termix: IDOR — Authenticated user can fetch SSH passwords for hosts owned by …
CVE-2026-762357.528.1Red HatRed Hat Enterprise Linux 10CWE-401Cockpit-ws: cockpit: cockpit-ws: unauthenticated remote memory leak via cockp…
CVE-2026-442545.328.1wazuhwazuhCWE-131Wazuh: Stack Out-of-Bounds Write in remoted Decompression Path
CVE-2026-763557.528.1SplunkSplunk EnterpriseCWE-306Unauthenticated Information Disclosure through an Edge Processor Service Endp…
CVE-2026-547415.328.1LemmyNetlemmyCWE-862Lemmy: Blocked users can edit private messages sent before the block
CVE-2026-755968.727.7nettynettyCWE-407Netty: Fragmented ClientHello records trigger quadratic pre-handshake reassem…
CVE-2026-762538.827.6SplunkSplunk EnterpriseCWE-269Privilege Escalation through Scheduled Search Alert Action Configuration in S…
CVE-2026-763918.327.3SplunkSplunk AI ToolkitCWE-863Improper Privilege Management through Agent Run History in Splunk AI Toolkit
CVE-2026-203189.627.1CiscoCisco Secure WorkloadCWE-20Cisco Secure Workload Software Security Hardening Release August 2026 - Impro…
CVE-2026-492838.726.9simplesamlphpsaml2CWE-295SimpleSAMLphp HTTP-Artifact TLS validator confusion allows cross-IdP authenti…
CVE-2026-185448.126.9IBMPortierisCWE-862Portieris is vulnerable to Image Policy Bypass via Unvalidated ownerReference
CVE-2026-648508.726.8getgravgravCWE-94Grav: Remote code execution via unrestricted callable in Blueprint::dynamicDa…
CVE-2026-187567.226.8HumHubHumHubCWE-79HumHub Community Edition 1.18.4-pl1 - Reflected XSS in Space membership reque…
CVE-2026-325528.526.7YITHYITH WooCommerce Membership PremiumCWE-89WordPress YITH WooCommerce Membership Premium plugin <= 2.33.0 - SQL Injectio…
CVE-2026-636527.126.7FreeRDPFreeRDPCWE-415FreeRDP: Double-free of `client_formats` in the rdpsnd server channel on a ma…
CVE-2026-761647.126.7ail-projectail-frameworkCWE-918Authenticated Server-Side Request Forgery in AIL Framework Crawler Allows Acc…
CVE-2026-180319.826.7UnknownTabaPay GatewayCWE-287TabaPay Gateway <= 1.4.0 - Unauthenticated Account Takeover via Payment Callback
CVE-2026-187769.826.7UnknownTrueBookerCWE-284TrueBooker Appointment Booking < 1.2.7 - Unauthenticated Account Takeover via…
CVE-2026-166178.826.5UnknownSimple File ListCWE-79Simple File List <= 6.3.11 - Unauthenticated Stored XSS via File Description
CVE-2026-763898.826.1SplunkCisco Talos Intelligence for Enterprise Security CloudCWE-918Server-Side Request Forgery (SSRF) through the REST API in Cisco Talos Intell…
CVE-2026-648518.526.1getgravgrav-plugin-shortcode-coreCWE-79Grav Shortcode Core Plugin: Stored XSS in shortcode-core attribute handlers
CVE-2026-185267.426.1HumHubHumHubCWE-79HumHub 1.18.4 / 1.18.4-pl1 – Stored Cross-Site Scripting in oEmbed confirmation
CVE-2026-763217.326.1SplunkSplunk EnterpriseCWE-77SPL Injection through Nearby Event Searches in Splunk Enterprise
CVE-2026-499766.526.1grokabilitysnipe-itCWE-863Snipe-IT: User Account Escalation via CSV Import
CVE-2026-414248.226.0wazuhwazuhCWE-863Wazuh: Privilege Escalation via Admin-Protection Bypass in update-user API En…
CVE-2026-492537.126.0electermelectermCWE-22electerm: Path Traversal in Zmodem and Trzsz Download Filename Handling
CVE-2026-704246.526.0DellOpenManage EnterpriseCWE-22Dell OpenManage Enterprise, versions prior to 4.7.0, contains an Improper Lim…
CVE-2026-765725.125.9pkppkp-libCWE-610pkp pkp-lib XSLTransformer.php _transformPHP xml external entity reference
CVE-2026-763358.825.8SplunkSplunk EnterpriseCWE-94Remote Code Execution (RCE) through Splunk Web Manager Configuration in Splun…
CVE-2026-704088.725.7Extra Innovation Inc.acmailer CGICWE-863An incorrect authorization vulnerability exists in acmailer, which may allow …
CVE-2026-626689.425.3getgravgravCWE-918Grav API Plugin: Webhook SSRF via Unrestricted cURL Protocols
CVE-2026-656125.125.3nnnnnnCWE-78Shell Command Injection in nnn
CVE-2026-767605.525.3chenhg5cc-connectCWE-74chenhg5 cc-connect webhook.go authenticate code injection
CVE-2026-667949.325.1Red HatMulticluster Engine for KubernetesCWE-918Cluster-proxy-addon: cluster-proxy-addon: unauthenticated ssrf to arbitrary m…
CVE-2026-761398.025.1Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-829Acm-operator-bundle: acm-operator-bundle: bundle build execs unpinned stolost…
CVE-2026-759865.525.2code-projectsOnline Job Portal SystemCWE-74code-projects Online Job Portal System Password Recovery ForPass.php sql inje…
CVE-2026-760485.525.2SourceCodesterSimple Online Food Ordering SystemCWE-74SourceCodester Simple Online Food Ordering System ajax.php login sql injection
CVE-2026-760495.525.1SourceCodesterSimple Online Food Ordering SystemCWE-74SourceCodester Simple Online Food Ordering System ajax.php save_menu sql inje…
CVE-2026-760505.525.2SourceCodesterSimple Online Food Ordering SystemCWE-74SourceCodester Simple Online Food Ordering System ajax.php delete_menu sql in…
CVE-2026-765745.525.2code-projectsHospital Information SystemCWE-74code-projects Hospital Information System User Login UsersController.php logi…
CVE-2026-168275.925.0IBMAIXCWE-908Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-763577.624.9SplunkSplunk SOARCWE-22Remote Code Execution (RCE) through Path Traversal in the REST API in Splunk …
CVE-2026-714709.124.8Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-913Acm-search-v2-rhel9: search-v2-operator: search cr imageoverride/arguments/en…
CVE-2026-129838.624.7UnknownDinaturCWE-89Dinatur <= 1.18 - Unauthenticated SQL Injection via Column Name Injection
CVE-2026-169508.624.7UnknownProduct ShortlistCWE-89Product Shortlist <= 1.0.4 - Unauthenticated SQL Injection via get_shortliste…
CVE-2026-196726.324.7Python Software FoundationCPython—tarfile extraction filter bypass allows creation of directories outside the d…
CVE-2026-656115.124.6nnnnnnCWE-78Shell Command Injection in nnn
CVE-2026-160199.824.3Faydam Innovation Inc.FAYDAM DataloggerCWE-89SQL Injection in Faydam Innovation's FAYDAM Datalogger
CVE-2026-618426.524.3getgravgravCWE-200Grav: Twig sandbox config exfiltration via grav.offsetGet + dump filter (CVE-…
CVE-2026-733899.824.2The4Kalles AddonsCWE-502WordPress Kalles Addons plugin <= 1.0.6 - PHP Object Injection vulnerability
CVE-2026-759555.124.0cmsjunkie.comJ-BusinessDirectory extension for JoomlaCWE-79Joomla Extension - cmsjunkie.com - Reflected XSS / XML injection in J-Busines…
CVE-2026-755959.123.9nettynettyCWE-754Netty: SNI Routing Bypass via Fragmented TLS ClientHello Causing Fallback to …
CVE-2026-768868.123.8Wireshark FoundationWiresharkCWE-122Heap-based Buffer Overflow in Wireshark
CVE-2026-673637.723.9balbooa.comBalbooa Forms extension for JoomlaCWE-472Joomla Extension - balbooa.com - Pre-auth Payment Amount Tampering in Balbooa…
CVE-2026-131747.223.8UnknownEventinCWE-284Eventin < 4.1.21 - Contributor+ Speaker Account Deletion via IDOR
CVE-2026-704217.223.8DellOpenManage EnterpriseCWE-269Dell OpenManage Enterprise, versions prior to 4.7.0, contains an Improper Pri…
CVE-2026-615568.723.6harttleliquidjsCWE-835LiquidJS: An infinite loop vulnerability in `strip_html` filter
CVE-2026-685525.323.7coturncoturnCWE-190Coturn: uint16_t truncation overflow in STUN message length causes TCP stream…
CVE-2026-711768.823.6DellOpenManage EnterpriseCWE-89Dell OpenManage Enterprise, versions prior to 4.7.0, contains an Improper Neu…
CVE-2019-257668.723.6renovatebotrenovateCWE-532Renovate before 19.38.7 Credential Exposure via Go Modules
CVE-2020-372678.723.6renovatebotrenovateCWE-532Renovate 19.180.0 before 23.25.1 Token Leakage via Logs
CVE-2026-442527.723.5wazuhwazuhCWE-863Wazuh Manager dapi RBAC Bypass Allows Privilege Escalation
CVE-2026-166907.523.5IBMAIXCWE-400Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-167067.523.5IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168187.523.5IBMAIXCWE-400Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-733649.823.5wpdeskFlexible SubscriptionsCWE-502WordPress Flexible Subscriptions plugin <= 1.8.1 - PHP Object Injection vulne…
CVE-2026-168177.523.5IBMAIXCWE-476Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-498705.923.4grokabilitysnipe-itCWE-770Snipe-IT: TOTP Brute-Forceable Due to Missing Rate Limiting on `POST /two-fac…
CVE-2026-7480310.023.3yootheme.comZoo extension for JoomlaCWE-434Joomla Extension - yootheme.com - Unauthenticated arbitrary file upload in Zo…
CVE-2026-7594910.023.3cmsjunkie.comJ-BusinessDirectory extension for JoomlaCWE-434Joomla Extension - cmsjunkie.com - Arbitrary file upload / deletion (path tra…
CVE-2026-615188.723.4ispconfigispconfig3CWE-89ISPConfig Authenticated SQL Injection via Remote API primary_id Parameter
CVE-2026-759568.723.3cmsjunkie.comJ-BusinessDirectory extension for JoomlaCWE-770Joomla Extension - cmsjunkie.com - DOS vector in pagination parameter handlin…
CVE-2026-547406.523.3LemmyNetlemmyCWE-862Lemmy: Lower-ranked federated moderator can remove higher-ranked moderators
CVE-2026-168428.823.0IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168448.823.0IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168488.823.0IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-148617.523.0UnknownUser Verification by PickPluginsCWE-639User Verification <= 2.0.47 - Unauthenticated Arbitrary Account Lockout via IDOR
CVE-2026-626807.123.0orval-labsorvalCWE-22Orval: Generation-time SSRF + remote/local file inclusion via unrestricted $ref
CVE-2026-685556.522.9coturncoturnCWE-400coturn: Chained mobility resumes allow authenticated remote memory exhaustion
CVE-2026-183724.823.0M-Files CorporationM-Files WebCWE-79CSS injection in M-Files Web
CVE-2026-19508await23.0RDKRDK-B WebUI—RDK WebUI heap-based buffer overflow vulnerability
CVE-2026-762548.822.9SplunkSplunk EnterpriseCWE-943SPL Command Safeguards Bypass through Splunk Web in Splunk Enterprise
CVE-2026-170155.422.9IBMiCWE-125IBM i Denial of Service
CVE-2026-763656.522.6SplunkSplunk SOARCWE-74Structured Query Language (SQL) Injection through Custom Lists in Splunk SOAR
CVE-2026-168335.322.6IBMAIXCWE-125Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-759792.122.6xianrendzwEasyReportCWE-791xianrendzw EasyReport SQL Preview Endpoint DesignerController.java previewSql…
CVE-2026-763726.622.5SplunkNmap ScannerCWE-732Incorrect Permission Assignment through Safe Mode in Nmap Scanner for Splunk …
CVE-2026-648528.722.3getgravgrav-plugin-apiCWE-862Grav API Plugin: Missing authorization on API-key generate/revoke lets any ad…
CVE-2026-188746.222.3Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-94Volsync-addon-controller: volsync-addon-controller: annotation values rendere…
CVE-2026-554834.922.4grokabilitysnipe-itCWE-862Snipe-IT: Privilege Escalation via Missing admin Permission Check in User Cre…
CVE-2026-560888.822.1DellOpenManage EnterpriseCWE-89Dell OpenManage Enterprise, versions prior to 4.7.0, contains an Improper Neu…
CVE-2026-704228.822.1DellOpenManage EnterpriseCWE-89Dell OpenManage Enterprise, versions prior to 4.7.0, contains an Improper Neu…
CVE-2026-763168.822.1SplunkSplunk EnterpriseCWE-943Stored SPL Injection through Deployment Server Broker Registration in Splunk …
CVE-2026-626726.022.1getgravgravCWE-1333Grav: Authenticated ReDoS via regex_replace in Twig Sandbox
CVE-2026-763375.322.1SplunkSplunk EnterpriseCWE-22Path Traversal through Splunk Web Static File Serving in Splunk Enterprise
CVE-2026-764028.221.9SplunkSplunk Connect for KafkaCWE-918Server-Side Request Forgery (SSRF) through the REST API in Splunk Connect for…
CVE-2026-762126.921.9thorstenphpMyFAQCWE-88phpMyFAQ before 4.1.7 LIKE Wildcard Injection via PostgreSQL
CVE-2026-154216.421.9sitegroundSpeed Optimizer – The All-In-One Performance-Boosting PluginCWE-79Speed Optimizer <= 7.8.0 - Authenticated (Contributor+) Stored Cross-Site Scr…
CVE-2026-631876.321.9logto-iologtoCWE-94Logto: OS command injection vulnerability exists in the Commitlint workflow
CVE-2026-685588.521.7wekanwekanCWE-918Wekan: SSRF filter bypass via DNS-resolving hostname in outgoing webhooks (in…
CVE-2026-763447.721.6SplunkSplunk EnterpriseCWE-27Path Traversal through the Search Dispatch REST API in Splunk Enterprise
CVE-2026-759506.921.5cmsjunkie.comJ-BusinessDirectory extension for JoomlaCWE-284Joomla Extension - cmsjunkie.com - Unauthenticated listing ownership takeover…
CVE-2026-759516.921.5cmsjunkie.comJ-BusinessDirectory extension for JoomlaCWE-639Joomla Extension - cmsjunkie.com - Insecure Direct Object Reference (multiple…
CVE-2026-751145.121.5yootheme.comZoo extension for JoomlaCWE-601Joomla Extension - yootheme.com - Open redirect in CommentController::twitter…
CVE-2026-6736410.021.3balbooa.comBalbooa Forms extension for JoomlaCWE-94Joomla Extension - balbooa.com - Pre-auth PHP Code Injection in Balbooa Forms…
CVE-2026-626678.121.4getgravgrav-plugin-apiCWE-862Grav API Plugin : API Key 'scopes' Never Enforced - Delegated Least-Privilege…
CVE-2026-685596.521.4wekanwekanCWE-639Wekan: Broken access control in the Excel-export route (`/api/boards/:boardId…
CVE-2026-166868.221.2IBMAIXCWE-287Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-763666.521.3SplunkSplunk SOARCWE-200Information Disclosure through the REST API in Splunk SOAR
CVE-2026-762149.121.2thorstenphpMyFAQCWE-294phpMyFAQ before 4.1.7 WebAuthn Replay Attack via Challenge
CVE-2026-71694await21.1n/an/a—An issue in Berkeley Out-of-Order Machine (BOOM) / BoomTile RTL benchmark v1.…
CVE-2026-168418.821.0IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-763905.321.1SplunkCisco Talos Intelligence for Enterprise Security CloudCWE-200Information Disclosure through Splunk Web in Cisco Talos Intelligence for Ent…
CVE-2026-51366await21.1n/an/a—SQL Injection vulnerability in Bottinelli Informatica Vedo Suite v.1.2.5 allo…
CVE-2026-762378.620.9eidetic-labsstigmem-nodeCWE-639stigmem before 0.9.0a12 Cross-Tenant BOLA via quarantine
CVE-2026-494288.421.0FreeBSDFreeBSDCWE-915posixshm: system calls can incorrectly free memory of largepage objects
CVE-2026-152536.821.0UnknownEasy Media ReplaceCWE-79Easy Media Replace <= 0.2.0 - Author+ Stored XSS via Attachment Title
CVE-2026-182026.821.0UnknownJetEngineCWE-79JetEngine < 3.8.14 - Author+ Stored XSS via SVG Upload
CVE-2026-763228.020.9SplunkSplunk EnterpriseCWE-862SPL Injection through Dashboard Studio Search Query Options in Splunk Enterprise
CVE-2026-763636.520.9SplunkSplunk SOARCWE-943Structured Query Language Injection through the REST API in Splunk SOAR
CVE-2026-762035.120.9maalferPentestifyCWE-180CSS sanitizer bypass in Pentestify report themes allows forced outbound requests
CVE-2026-183715.120.8M-Files CorporationM-Files WebCWE-79HTML injection in M-Files Web
CVE-2026-762228.420.6gitpython-developersGitPythonCWE-22GitPython before 3.1.58 Path Traversal via .gitmodules Submodule Name
CVE-2026-131756.520.6UnknownEventinCWE-639Eventin < 4.1.21 - Contributor+ Schedule Deletion and Modification via IDOR
CVE-2026-442565.320.6wazuhwazuhCWE-117Wazuh: CRLF Log Injection via Unsanitized Basic-Auth Username
CVE-2026-169039.620.6IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-169018.820.6IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-169098.820.6IBMAIXCWE-128Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-494198.820.5FreeBSDFreeBSDCWE-911Jail reference count underflow
CVE-2026-755697.720.6Red HatMulticluster Engine for KubernetesCWE-829Mce-operator-bundle: mce-operator-bundle: bundle-generation business logic fe…
CVE-2026-762107.120.5thorstenphpMyFAQCWE-73phpMyFAQ before v4.1.6 Local File Disclosure via PDF Export
CVE-2026-769287.520.4Wireshark FoundationWiresharkCWE-476NULL Pointer Dereference in Wireshark
CVE-2026-171837.120.4GrafanaGrafana OSSCWE-863CVE-2026-17183 CVE Record
CVE-2026-763646.520.4SplunkSplunk SOARCWE-89Structured Query Language (SQL) Injection through Custom Function Results in …
CVE-2026-764005.920.4SplunkSplunk Connect for KafkaCWE-400Denial of Service (DoS) through the REST API in Splunk Connect for Kafka
CVE-2026-764015.920.4SplunkSplunk Connect for KafkaCWE-407Regular Expression Denial of Service (DoS) through the REST API in Splunk Con…
CVE-2026-618076.320.4grokabilitysnipe-itCWE-79Snipe-IT: Stored DOM XSS via table selected-count IDs
CVE-2026-763535.420.3SplunkSplunk EnterpriseCWE-24Path Traversal through Knowledge Bundle Replication in Splunk Enterprise
CVE-2026-763508.820.1SplunkSplunk EnterpriseCWE-269Improper Privilege Management through PDF Attachments for Email Alert Actions…
CVE-2026-733878.120.2SmartDataSoftResidoCWE-98WordPress Resido theme <= 1.5 - Local File Inclusion vulnerability
CVE-2026-748049.320.0yootheme.comZoo extension for JoomlaCWE-89Joomla Extension - yootheme.com - Unauthenticated SQL injection in Zoo < 4.1.64
CVE-2026-759549.320.0cmsjunkie.comJ-BusinessDirectory extension for JoomlaCWE-89Joomla Extension - cmsjunkie.com - SQL injection in trips search in J-Busines…
CVE-2025-146038.820.0vsDeskvsDesk—Use of user input in raw SQL queries in vsDesk leading to blind SQL injection
CVE-2026-86197.120.0TP-Link Systems Inc.TL-MR100 v3.2CWE-476Unauthenticated Denial-of-Service Vulnerability in HTTP Service in TP-Link TL…
CVE-2026-762177.120.0gitpython-developersGitPythonCWE-73GitPython before 3.1.58 Arbitrary File Read via pathspec-from-file
CVE-2026-762139.119.9thorstenphpMyFAQCWE-307phpMyFAQ before 4.1.7 2FA Brute-Force via Session-Scoped Throttle
CVE-2026-494188.819.9FreeBSDFreeBSDCWE-416Use-after-free in device pager page list
CVE-2026-762407.519.8eidetic-labsstigmemCWE-89stigmem Postgres SQL Injection via Schema Identifier
CVE-2026-768797.519.8Wireshark FoundationWiresharkCWE-121Stack-based Buffer Overflow in Wireshark
CVE-2026-768807.519.8Wireshark FoundationWiresharkCWE-787Out-of-bounds Write in Wireshark
CVE-2026-685537.119.8coturncoturnCWE-134Coturn: Format String Injection via TURN USERNAME/REALM into hiredis Redis Co…
CVE-2026-599925.419.8tinacmstinacmsCWE-639Tina: Broken Access Control: arbitrary bucket-key write/delete in `next-tinac…
CVE-2026-666688.519.6PeepSoCommunity by PeepSoCWE-89WordPress Community by PeepSo plugin <= 9.0.5.2 - SQL Injection vulnerability
CVE-2026-763878.119.7SplunkSplunk Enterprise SecurityCWE-20SPL Injection through the REST API in Splunk Enterprise Security
CVE-2026-762197.219.6gitpython-developersGitPythonCWE-88GitPython before 3.1.58 Arbitrary File Overwrite via read-tree
CVE-2026-704236.519.6DellOpenManage EnterpriseCWE-611Dell OpenManage Enterprise, versions prior to 4.7.0, contains an Improper Res…
CVE-2026-203145.019.6CiscoCisco Packaged Contact Center EnterpriseCWE-918Cisco Packaged Contact Center Enterprise & Cisco Unified Contact Center Enter…
CVE-2026-763436.519.5SplunkSplunk EnterpriseCWE-89Structured Query Language (SQL) Injection through the REST API in Splunk Ente…
CVE-2026-759782.119.4xianrendzwEasyReportCWE-266xianrendzw EasyReport QueryerFactory DataSourceController.java DataSourceCont…
CVE-2026-763388.119.3SplunkSplunk EnterpriseCWE-287Improper Authentication through REST API Distributed Search Token Requests in…
CVE-2026-767625.519.3code-projectsAssessment ManagementCWE-74code-projects Assessment Management welcome.php sql injection
CVE-2026-733909.819.2KlbThemeTotal DonationsCWE-266WordPress Total Donations plugin <= 2.0.5 - Privilege Escalation vulnerability
CVE-2026-494208.819.3FreeBSDFreeBSDCWE-121Buffer overflow in libalias RTSP handler
CVE-2026-766145.319.2openemropenemrCWE-22OpenEMR < 8.3.0 Path Traversal Information Disclosure via EDI Archive Restore
CVE-2026-494278.819.2FreeBSDFreeBSDCWE-826posixshm: largepage shared memory objects not explicitly wired
CVE-2026-544945.319.0koelkoelCWE-918Koel: Full-read SSRF via podcast enclosure URL: isPublicHost() filter_var gua…
CVE-2026-168478.818.8IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-634078.218.8getgravgrav-plugin-apiCWE-942Grav API Plugin: CORS 'Access-Control-Allow-Origin: *' on Authenticated API R…
CVE-2026-763405.318.7SplunkSplunk EnterpriseCWE-862Missing Authorization for Reloading Token-Signing Keys through the REST API i…
CVE-2026-762078.618.5thorstenphpMyFAQCWE-304phpMyFAQ before 4.1.7 2FA Bypass via Remember-Me Cookie
CVE-2026-168664.818.5IBMAIXCWE-125Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-733479.818.5ThemetechMountTrueBookerCWE-266WordPress TrueBooker plugin <= 1.2.6 - Privilege Escalation vulnerability
CVE-2026-762429.118.4eidetic-labsstigmemCWE-295stigmem Federation Peer Registration Authentication Bypass
CVE-2026-149707.518.4IBMAIXCWE-120Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-168377.518.0IBMAIXCWE-400Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-555645.418.0FreeRDPFreeRDPCWE-125FreeRDP: Out-of-bounds read in glyph_cache_get via crafted glyph fragments
CVE-2026-762367.218.0eidetic-labsstigmem-nodeCWE-639stigmem before 0.9.0a12 Cross-Tenant BOLA via Tombstones
CVE-2026-762387.218.0eidetic-labsstigmem-nodeCWE-863stigmem before 0.9.0a12 Cross-Tenant BOLA via decay sweep
CVE-2026-762395.318.0eidetic-labsstigmem-nodeCWE-918Stigmem before 0.9.0a11 SSRF via unvalidated webhook delivery_address
CVE-2026-544924.318.0koelkoelCWE-918Koel: Authenticated Blind SSRF via Subsonic Podcast Channel Creation
CVE-2026-544937.717.8koelkoelCWE-918Koel: Authenticated Full-Read SSRF via Subsonic Internet Radio Stations
CVE-2026-762167.717.8go-vikunjavikunjaCWE-639Vikunja through 2.4.0 Principal-Type Confusion via LinkSharing
CVE-2026-463437.517.9wazuhwazuhCWE-22Wazuh: Arbitrary File Deletion via Cluster Protocol – Incomplete Path Validat…
CVE-2026-763692.717.6SplunkSplunk SOARCWE-22Path Traversal through Automation Broker in Splunk SOAR
CVE-2026-751467.217.5FFmpegFFmpegCWE-125FFmpeg Out-of-Bounds Read in DASH Demuxer via dashdec.c
CVE-2026-762066.917.4thorstenphpMyFAQCWE-200phpMyFAQ before 4.1.7 Information Disclosure via PDF Export
CVE-2026-759206.017.4thorstenphpMyFAQCWE-377phpMyFAQ before 4.1.6 Information Disclosure via Backup ZIP
CVE-2026-556437.617.2grokabilitysnipe-itCWE-863Snipe-IT: Tenant Isolation Bypass in FMCS Floater Mode
CVE-2026-762606.517.2SplunkSplunk EnterpriseCWE-732Incorrect Permission Assignment for Critical Resource through the REST API in…
CVE-2026-168254.217.2IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-704969.917.1Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-250Search-v2-operator: search-v2-operator: operator clusterrole is cluster-admin…
CVE-2026-762258.317.1ArcadeDataarcadedbCWE-918ArcadeDB before 26.8.1 Server-Side Request Forgery via LOAD CSV
CVE-2026-763948.317.1SplunkSplunk AI ToolkitCWE-862Missing Authorization in Container and Connection Management through the REST…
CVE-2026-763337.117.1SplunkSplunk EnterpriseCWE-79Stored Cross-Site Scripting (XSS) through Dashboard Studio Workflow Actions i…
CVE-2026-197095.317.0UnknownMembership For WooCommerceCWE-287Membership For WooCommerce < 3.1.2 - Unauthenticated Member Data Disclosure v…
CVE-2026-762088.816.6thorstenphpMyFAQCWE-778phpMyFAQ 3.1.0 through 4.1.6 Authentication Bypass via LDAP
CVE-2026-763528.816.6SplunkSplunk EnterpriseCWE-285Improper Authorization through the REST API in Splunk Enterprise
CVE-2026-763978.116.5SplunkSplunk AI ToolkitCWE-639Improper Access Control in Experiment History through the REST API in Splunk …
CVE-2026-759188.716.4thorstenphpMyFAQCWE-200phpMyFAQ before 4.1.7 Authentication Bypass via Tracking File
CVE-2026-689007.616.4wekanwekanCWE-79Wekan: Stored XSS in HTML board exports through a card-title second parse
CVE-2025-362557.516.3IBMDS8A00( R10.0 - R10.1 )CWE-267DS8900F and DS8A00 Privilege Escalation
CVE-2026-763257.316.2SplunkSplunk EnterpriseCWE-79Stored Cross-Site Scripting (XSS) through Splunk Web in Splunk Enterprise
CVE-2026-182315.316.2UnknownWP Directory KitCWE-200WP Directory Kit < 1.5.7 - Unauthenticated User Email Disclosure via select_2…
CVE-2026-187785.316.2UnknownTrueBookerCWE-200TrueBooker Appointment Booking < 1.2.7 - Unauthenticated Customer PII Disclos…
CVE-2026-168148.816.1IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-762237.116.0ArcadeDataarcadedbCWE-862ArcadeDB before 26.8.1 Permission Bypass via DEFINE FUNCTION
CVE-2026-131698.115.8UnknownEventinCWE-639Eventin < 4.1.21 - Contributor+ Arbitrary Event Modification, Deletion and Ow…
CVE-2026-763888.115.8SplunkSplunk Enterprise SecurityCWE-732Privilege Escalation through Search Macro Permissions in Splunk Enterprise Se…
CVE-2026-763998.115.8SplunkSplunk AI ToolkitCWE-732Incorrect Permission Assignment for Scheduled Searches in Splunk AI Toolkit
CVE-2026-194176.515.8UnknownKiviCareCWE-639KiviCare < 4.5.4 - Patient+ Arbitrary Media Attachment Read via IDOR
CVE-2026-762576.515.8SplunkSplunk EnterpriseCWE-862Missing Authorization through REST API Endpoints in Splunk Secure Gateway
CVE-2026-762586.515.8SplunkSplunk EnterpriseCWE-321Use of Hard-coded Cryptographic Key through Companion App Registration in Spl…
CVE-2026-763548.115.7SplunkSplunk EnterpriseCWE-158Path Traversal through Search Head Clustering in Splunk Enterprise
CVE-2026-769195.315.7Wireshark FoundationWiresharkCWE-457Use of Uninitialized Variable in Wireshark
CVE-2026-763307.115.7SplunkSplunk EnterpriseCWE-20SPL Injection through Monitoring Console Forwarder Filters in Splunk Enterprise

Results continue: ranks 401–673.

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-08-19 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.

Machine-readable. This edition as JSON or CSV — the ranked results, transactions, and counts, for citation or ingestion. Frozen at publication; later changes appear as transactions on later editions.