VulnSea

Tagged “pip”

CVEs tagged pip, newest first.

4637 CVEsRSS

GHSA-f44v-7qgw-9gh9High· 8.1
3mo ago

PraisonAI GitHub template cache path traversal allows outside-cache file write and directory deletion

PraisonAI GitHub template cache path traversal allows outside-cache file write and directory deletion

▾ Twilightpraisonai · praisonaivia GHSA
GHSA-c969-5x3p-vq3vHigh· 8.1
3mo ago

PraisonAI: IMAP Command Injection via Unsanitized Email Search Parameters

PraisonAI: IMAP Command Injection via Unsanitized Email Search Parameters

▾ Twilightpraisonaiagents · praisonaiagentsvia GHSA
GHSA-7qw2-w5rc-37x2High· 7.8
3mo ago

PraisonAI recipe workflow policy can be bypassed by declaring and YAML-approving dangerous tools outside TEMPLATE.yaml

PraisonAI recipe workflow policy can be bypassed by declaring and YAML-approving dangerous tools outside TEMPLATE.yaml

▾ Twilightpraisonai · praisonaivia GHSA
GHSA-jxcw-qp4h-6jfqHigh· 7.5
3mo ago

PraisonAI A2U incomplete authentication fix leaves current serve command unauthenticated by default

PraisonAI A2U incomplete authentication fix leaves current serve command unauthenticated by default

▾ Twilightpraisonai · praisonaivia GHSA
GHSA-29w3-p9w9-wc47Critical· 9.1
3mo ago

PraisonAI: Arbitrary File Read/Write via `multiedit` Tool Without Path Validation

PraisonAI: Arbitrary File Read/Write via `multiedit` Tool Without Path Validation

▾ Midnightpraisonai · praisonaivia GHSA
GHSA-f38v-77qj-h4jqCritical· 9.8
3mo ago

praisonai-platform 0.1.4 still boots on the hardcoded JWT secret dev-secret-change-me (default-open production guard)

praisonai-platform 0.1.4 still boots on the hardcoded JWT secret dev-secret-change-me (default-open production guard)

▾ Midnightpraisonai-platform · praisonai-platformvia GHSA
GHSA-4pcv-mg8v-vrgfHigh· 8.8
3mo ago

PraisonAI: Server-Side Request Forgery (SSRF) in SearxNG / search_web tools via attacker-controlled searxng_url parameter

PraisonAI: Server-Side Request Forgery (SSRF) in SearxNG / search_web tools via attacker-controlled searxng_url parameter

▾ Twilightpraisonaiagents · praisonaiagentsvia GHSA
GHSA-8ccj-p46r-jwqqHigh· 8.2
3mo ago

PraisonAI: PRAISONAI_CALL_AUTH=disabled environment variable unconditionally disables authentication

PraisonAI: PRAISONAI_CALL_AUTH=disabled environment variable unconditionally disables authentication

▾ Twilightpraisonai · praisonaivia GHSA
GHSA-6jcq-6546-qrrwHigh· 8.8
3mo ago

PraisonAI SandlockSandbox falls back to unrestricted subprocess execution when Landlock is unavailable

PraisonAI SandlockSandbox falls back to unrestricted subprocess execution when Landlock is unavailable

▾ Twilightpraisonai · praisonaivia GHSA
GHSA-cwj8-7gp2-ggcwCritical· 9.8
3mo ago

praisonai-platform: default JWT signing secret 'dev-secret-change-me' enables token forgery

praisonai-platform: default JWT signing secret 'dev-secret-change-me' enables token forgery

▾ Midnightpraisonai-platform · praisonai-platformvia GHSA
CVE-2026-47103Critical· 9.8PoC
3mo ago

python-statemachine SCXML <data expr> Eval Injection

python-statemachine SCXML <data expr> Eval Injection

▾ Abyssalpython-statemachine · python-statemachineEPSS 1.4%via GHSA
GHSA-jm82-fx9c-mx94Medium
3mo ago

pypdf: Missing stream length values ignore defined limits

pypdf: Missing stream length values ignore defined limits

▾ Sunlitpypdf · pypdfvia GHSA
GHSA-2fjj-qqg8-fg7xMedium· 4.3
3mo ago

praisonai-platform: Authorization Bypass Through User-Controlled Key

praisonai-platform: Authorization Bypass Through User-Controlled Key

▾ Sunlitpraisonai-platform · praisonai-platformvia GHSA
CVE-2026-12566Low· 3.1
3mo ago

BBOT: Server-Side Request Forgery (SSRF) in docker_pull module via WWW-Authenticate realm parsing

BBOT: Server-Side Request Forgery (SSRF) in docker_pull module via WWW-Authenticate realm parsing

▾ Sunlitbbot · bbotEPSS 0.17%via GHSA
CVE-2026-12565Medium· 5.3
3mo ago

BBOT: Path traversal (Zip-Slip) in unarchive module - incomplete fix for CVE-2025-10284

BBOT: Path traversal (Zip-Slip) in unarchive module - incomplete fix for CVE-2025-10284

▾ Sunlitbbot · bbotEPSS 0.21%via GHSA
CVE-2026-12568Medium· 6.5
3mo ago

BBOT: Arbitrary File Write in postman_download Module

BBOT: Arbitrary File Write in postman_download Module

▾ Sunlitbbot · bbotEPSS 0.25%via GHSA
CVE-2026-12567Low· 2.2
3mo ago

BBOT: Symlink-Following Arbitrary Write via github_workflows Module

BBOT: Symlink-Following Arbitrary Write via github_workflows Module

▾ Sunlitbbot · bbotEPSS 0.09%via GHSA
CVE-2026-44727Medium· 5.4
3mo ago

Jupyter Server: Stored XSS in `NbconvertFileHandler` / `NbconvertPostHandler` via missing `sandbox` CSP

Jupyter Server: Stored XSS in `NbconvertFileHandler` / `NbconvertPostHandler` via missing `sandbox` CSP

▾ Sunlitjupyter-server · jupyter-serverEPSS 0.44%via OSV
CVE-2026-54695High· 7.5
3mo ago

Pipecat: Telephony WebSocket `/ws` Unauthenticated Call-Control Abuse via Attacker-Supplied Call SID

Pipecat: Telephony WebSocket `/ws` Unauthenticated Call-Control Abuse via Attacker-Supplied Call SID

▾ Twilightpipecat-ai · pipecat-aiEPSS 0.56%via GHSA
CVE-2026-54711Low
3mo ago

PGHoard: Password written to debug log

PGHoard: Password written to debug log

▾ Sunlitpghoard · pghoardvia GHSA
GHSA-hxpf-9xvq-wph8Critical· 9.6
3mo ago

netlicensing-mcp: REST Path Traversal Bypasses Token Redaction

netlicensing-mcp: REST Path Traversal Bypasses Token Redaction

▾ Midnightnetlicensing-mcp · netlicensing-mcpvia GHSA
GHSA-2jq4-q6vv-4cp3Critical· 9.6
3mo ago

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

Crawl4AI: Arbitrary file write (path traversal) in crawler downloads can lead to RCE

▾ Midnightcrawl4ai · crawl4aivia GHSA
GHSA-r253-r9jw-qg44Critical· 10.0
3mo ago

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

Crawl4AI: Unauthenticated RCE via Chromium launch-argument injection in browser_config.extra_args

▾ Midnightcrawl4ai · crawl4aivia GHSA
GHSA-wm69-2pc3-rmmfHigh· 8.6
3mo ago

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

Crawl4AI: Unauthenticated SSRF on the Docker server streaming crawl path (/crawl/stream)

▾ Twilightcrawl4ai · crawl4aivia GHSA
MAL-2026-6051None
3mo ago

Malicious code in telegram-lite-grabber (PyPI)

Malicious code in telegram-lite-grabber (PyPI)

▾ Sunlittelegram-lite-grabber · telegram-lite-grabbervia OSV
MAL-2026-6080None
3mo ago

Malicious code in boardflow (PyPI)

Malicious code in boardflow (PyPI)

▾ Sunlitboardflow · boardflowvia OSV
CVE-2026-54235Medium· 6.5
3mo ago

vLLM: temperature=NaN and temperature=Infinity bypass validation and propagate to GPU kernels

vLLM: temperature=NaN and temperature=Infinity bypass validation and propagate to GPU kernels

▾ Sunlitvllm · vllmEPSS 0.45%via OSV
CVE-2026-12491Medium· 4.8
3mo ago

vLLM: image EXIF Rotation & PNG tRNS Transparency Not Normalized, Causing Mismatch Between Model Input and Expectations

vLLM: image EXIF Rotation & PNG tRNS Transparency Not Normalized, Causing Mismatch Between Model Input and Expectations

▾ Sunlitvllm · vllmEPSS 0.24%via OSV
CVE-2026-53923High· 7.5
3mo ago

vLLM: GGUF dequantize kernel int truncation exposes uninitialized GPU memory in multi-tenant serving

vLLM: GGUF dequantize kernel int truncation exposes uninitialized GPU memory in multi-tenant serving

▾ Twilightvllm · vllmEPSS 0.48%via OSV
CVE-2026-54236Medium· 5.3PoC
3mo ago

vLLM: incomplete CVE-2026-22778 fix leaks PIL repr addresses via Anthropic router

vLLM: incomplete CVE-2026-22778 fix leaks PIL repr addresses via Anthropic router

▾ Twilightvllm · vllmEPSS 0.93%via OSV
CVEs tagged “pip” — page 45 · VulnSea