VulnSea

symfony has 17 CVEs on record. Disclosures have slowed: 0 in the last 90 days after 17 in the 90 before. The busiest recent month was June 2026 with 16. The median CVSS is 7.8 (high). None have a confirmed exploitation report. The most common weakness class is CWE-79 (4). Most affected products: symfony/ux-live-component (5), symfony/html-sanitizer (2), symfony/ux-autocomplete (2).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
7.8
Publish → KEV
Last 90 days
0 prev 17

Products

  • symfony/ux-live-component 5
  • symfony/html-sanitizer 2
  • symfony/ux-autocomplete 2
  • symfony/http-client 1
  • symfony/mailomat-mailer 1
  • symfony/routing 1
17
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

symfony vulnerabilities

CVEs affecting symfony, newest first. Open any entry for full detail, references, and exploit status.

17 CVEsRSS

CVE-2026-49208Medium
3mo ago

ux-live-component: Format-less date LiveProps parsed with the permissive DateTime constructor

ux-live-component: Format-less date LiveProps parsed with the permissive DateTime constructor

Sunlitsymfony · symfony/ux-live-componentEPSS 0.41%via GHSA
CVE-2026-49209Low
3mo ago

symfony/ux-live-component: Denial of service via unbounded batch action requests

symfony/ux-live-component: Denial of service via unbounded batch action requests

Sunlitsymfony · symfony/ux-live-componentEPSS 0.56%via GHSA
CVE-2026-49210Medium
3mo ago

symfony/ux-live-component: XSS via attacker-controlled child component tag

symfony/ux-live-component: XSS via attacker-controlled child component tag

Sunlitsymfony · symfony/ux-live-componentEPSS 0.34%via GHSA
CVE-2026-49211Medium
3mo ago

symfony/ux-autocomplete: Information exposure via unescaped LIKE wildcards in EntitySearchUtil

symfony/ux-autocomplete: Information exposure via unescaped LIKE wildcards in EntitySearchUtil

Sunlitsymfony · symfony/ux-autocompleteEPSS 0.53%via GHSA
CVE-2026-49212Low
3mo ago

symfony/ux-live-component: LiveComponentHydrator HMAC checksum lacks component and slot binding

symfony/ux-live-component: LiveComponentHydrator HMAC checksum lacks component and slot binding

Sunlitsymfony · symfony/ux-live-componentEPSS 0.24%via GHSA
CVE-2026-49215Low
3mo ago

symfony/ux-live-component: CSRF Protection Bypass — Accept Header is CORS-Safelisted

symfony/ux-live-component: CSRF Protection Bypass — Accept Header is CORS-Safelisted

Sunlitsymfony · symfony/ux-live-componentEPSS 0.18%via GHSA
CVE-2026-49216Medium
3mo ago

symfony/ux-autocomplete: XSS via unescaped AJAX response data

symfony/ux-autocomplete: XSS via unescaped AJAX response data

Sunlitsymfony · symfony/ux-autocompleteEPSS 0.31%via GHSA
CVE-2026-55877Medium· 6.1
3mo ago

symfony/ux-icons: XSS via unsanitized SVG content in local files and Iconify on-demand responses

symfony/ux-icons: XSS via unsanitized SVG content in local files and Iconify on-demand responses

Sunlitsymfony · symfony/ux-iconsEPSS 0.34%via GHSA
CVE-2026-55878High· 7.8
3mo ago

symfony/ux-toolkit: Path Traversal Allows Arbitrary File Write and Read via Crafted Recipe Manifest

symfony/ux-toolkit: Path Traversal Allows Arbitrary File Write and Read via Crafted Recipe Manifest

Twilightsymfony · symfony/ux-toolkitEPSS 0.19%via GHSA
CVE-2026-48761Medium
3mo ago

Symfony: HtmlSanitizer UrlAttributeSanitizer Misses URL Attributes

Symfony: HtmlSanitizer UrlAttributeSanitizer Misses URL Attributes

Sunlitsymfony · symfony/html-sanitizerEPSS 0.34%via GHSA
CVE-2026-48489High
3mo ago

Symfony: Security Firewall Bypass via failure_forward Subrequest: Unauthenticated Access to access_control-Protected GET Routes

Symfony: Security Firewall Bypass via failure_forward Subrequest: Unauthenticated Access to access_control-Protected GET Routes

Twilightsymfony · symfony/security-httpEPSS 0.60%via GHSA
CVE-2026-48736Medium
3mo ago

Symfony: IpUtils::PRIVATE_SUBNETS Omits IPv6 Transition Forms (6to4, NAT64, Teredo, IPv4-compatible): SSRF Bypass in NoPrivateNetworkHttpClient

Symfony: IpUtils::PRIVATE_SUBNETS Omits IPv6 Transition Forms (6to4, NAT64, Teredo, IPv4-compatible): SSRF Bypass in NoPrivateNetworkHttpClient

Sunlitsymfony · symfony/http-clientEPSS 0.57%via GHSA
CVE-2026-48747Medium
3mo ago

Symfony: Mailomat Mailer Webhook Parser Reads the HMAC Algorithm from the Request: Signature Algorithm Downgrade

Symfony: Mailomat Mailer Webhook Parser Reads the HMAC Algorithm from the Request: Signature Algorithm Downgrade

Sunlitsymfony · symfony/mailomat-mailerEPSS 0.25%via GHSA
CVE-2026-48760Medium
3mo ago

Symfony: HtmlSanitizer URL Parser Deny Gates Underinclusive: Percent-Encoded BiDi Marks and Unicode Whitespace Bypass Visual-Spoofing Defense

Symfony: HtmlSanitizer URL Parser Deny Gates Underinclusive: Percent-Encoded BiDi Marks and Unicode Whitespace Bypass Visual-Spoofing Defense

Sunlitsymfony · symfony/html-sanitizerEPSS 0.34%via GHSA
CVE-2026-48784Medium
3mo ago

Symfony: UrlGenerator Dot-Segment Encoding Skips Every Other Chained `../` or `./` → Generated URL Collapses Off-Route Under RFC 3986 Normalization

Symfony: UrlGenerator Dot-Segment Encoding Skips Every Other Chained `../` or `./` → Generated URL Collapses Off-Route Under RFC 3986 Normalization

Sunlitsymfony · symfony/routingEPSS 0.35%via GHSA
CVE-2026-47767Medium
3mo ago

SymfonyRuntime CVE-2024-50340 Patch Bypass: Web Requests Can Still Set APP_ENV/APP_DEBUG via parse_str/SAPI Argv Mismatch

SymfonyRuntime CVE-2024-50340 Patch Bypass: Web Requests Can Still Set APP_ENV/APP_DEBUG via parse_str/SAPI Argv Mismatch

Sunlitsymfony · symfony/runtimeEPSS 0.72%via GHSA
CVE-2026-24425High· 8.8
4mo ago

Twig versions 2.16.x and 3.9.0 through 3.25.x contain a sandbox bypass vulnerability when using a SourcePolicyInterface that allows attackers with template rendering capabilities to pass arbitrary PHP callables to sort, filter, map, and …

Twig versions 2.16.x and 3.9.0 through 3.25.x contain a sandbox bypass vulnerability when using a SourcePolicyInterface that allows attackers with template rendering capabilities to pass arbitrary PHP callables to sort, filter, map, and …

Twilightsymfony · twigEPSS 0.76%via NVD
symfony vulnerabilities (CVEs) · VulnSea