| UniFi OS -- Unauthenticated Command Injection RCE (CVE-2026-34910)
new
KEV
EPSS 87% CVE-2026-34910, CVE-2026-34909, CVE-2026-34908
network
Patched | CVE-2026-34910, CVE-2026-34909, CVE-2026-34908 | network | CRITICAL 10 | Patched | 2026-08-16 |
| CyberPanel Pre-Auth Remote Code Execution via getresetstatus Command Injection (CVE-2024-51378)
new
KEV
RW
EPSS 95% CVE-2024-51378
web
Patched | CVE-2024-51378 | web | CRITICAL 10 | Patched | 2026-08-09 |
| D-Link DIR-820L `get_set.ccp` LAN Configuration OS Command Injection (CVE-2022-26258)
new
KEV
EPSS 80% CVE-2022-26258
network
Unverified | CVE-2022-26258 | network | CRITICAL 9.8 | Unverified | 2026-07-11 |
| tj-actions/branch-names GitHub Actions Command Injection (CVE-2025-54416)
new CVE-2025-54416
cloud
Patched | CVE-2025-54416 | cloud | CRITICAL 9.1 | Patched | 2026-07-06 |
| React Native Community CLI Metro Dev Server `/open-url` OS Command Injection (CVE-2025-11953)
new
KEV
EPSS 94% CVE-2025-11953
network
Patched | CVE-2025-11953 | network | CRITICAL 9.8 | Patched | 2026-07-06 |
| pgAdmin 4 Restore Feature Regex-Bypass Command Injection RCE (CVE-2025-13780)
new CVE-2025-13780
web
Unverified | CVE-2025-13780 | web | CRITICAL 9.1 | Unverified | 2026-07-06 |
| Mongoose `populate()` Match `$where` Bypass Command Injection (CVE-2025-23061)
new CVE-2025-23061
web
Patched | CVE-2025-23061 | web | CRITICAL 9 | Patched | 2026-07-06 |
| HPE OneView `id-pools/executeCommand` OS Command Injection (CVE-2025-37164)
new
KEV
EPSS 90% CVE-2025-37164
network
Unpatched | CVE-2025-37164 | network | CRITICAL 10 | Unpatched | 2026-07-06 |
| Hoverfly Middleware Command Injection to RCE (CVE-2025-54123)
new
EPSS 11% CVE-2025-54123
web
Patched | CVE-2025-54123 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| D-Link AX1500 SetDeviceSettings `DeviceName` OS Command Injection (CVE-2025-60854)
new CVE-2025-60854
network
Patched | CVE-2025-60854 | network | CRITICAL 9.8 | Patched | 2026-07-06 |
| Zyxel VMG3625-T50B Authenticated Command Injection to Root SSH Access (CVE-2026-1459)
new CVE-2026-1459
network
Unverified | CVE-2026-1459 | network | HIGH | Unverified | 2026-07-05 |
| Weblate Arbitrary File Read via ssh-keyscan Host Argument Injection — CVE-2026-24126
new CVE-2026-24126
web
Patched | CVE-2026-24126 | web | HIGH 6.5 | Patched | 2026-07-05 |
| Vim Modeline `path` Option Backtick-Expansion Command Injection (CVE-2026-44656)
new CVE-2026-44656
binary
Patched | CVE-2026-44656 | binary | HIGH | Patched | 2026-07-05 |
| TP-Link Tapo C260 Unauthenticated-to-Root RCE Chain — CVE-2026-0651
new CVE-2026-0651 (chained with CVE-2026-0652, CVE-2026-0653)
network
Unverified | CVE-2026-0651 | network | CRITICAL | Unverified | 2026-07-05 |
| TP-Link DHCP Option 66 Unauthenticated RCE — CVE-2026-11834
new CVE-2026-11834
network
Unverified | CVE-2026-11834 | network | CRITICAL | Unverified | 2026-07-05 |
| Supply Chain Command Injection in AWS CDK's NodejsFunction — CVE-2026-11417
new CVE-2026-11417
cloud
Patched | CVE-2026-11417 | cloud | HIGH 3.1 | Patched | 2026-07-05 |
| Spinnaker Clouddriver — Git Clone Shell Injection RCE (CVE-2026-32604)
new CVE-2026-32604 (CWE-78)
cloud
Patched | CVE-2026-32604 | cloud | CRITICAL 10 | Patched | 2026-07-05 |
| Sherlock CI `pull_request_target` Command Injection → GitHub Actions Secret Exfiltration (CVE-2026-44590)
new CVE-2026-44590
cloud
Patched | CVE-2026-44590 | cloud | CRITICAL 9.3 | Patched | 2026-07-05 |
| Samba spoolss Print Job Command Injection RCE (CVE-2026-4480)
new
EPSS 14% CVE-2026-4480
network
Patched | CVE-2026-4480 | network | CRITICAL | Patched | 2026-07-05 |
| Red Hat Cockpit `logsJournal.jsx` Shell Injection RCE (CVE-2026-4802)
new CVE-2026-4802
web
Unpatched | CVE-2026-4802 | web | HIGH | Unpatched | 2026-07-05 |
| rclone RC API Unauthenticated Remote Code Execution (CVE-2026-41179)
new CVE-2026-41179
web
Patched | CVE-2026-41179 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| OS Command Injection in KubeAI via Model URL (CVE-2026-34940)
new CVE-2026-34940
cloud
Patched | CVE-2026-34940 | cloud | HIGH 8.7 | Patched | 2026-07-05 |
| OpenXDMoD `user_interface.php` Report Title Command Injection (CVE-2026-45777)
new CVE-2026-45777
web
Patched | CVE-2026-45777 | web | CRITICAL | Patched | 2026-07-05 |
| OpenClaw Gateway WebSocket Authentication Bypass RCE — CVE-2026-28466
new CVE-2026-28466
network
Patched | CVE-2026-28466 | network | CRITICAL | Patched | 2026-07-05 |
| OliveTin OS Command Injection via Shell Mode Arguments (CVE-2026-27626)
new CVE-2026-27626 / GHSA-49gm-hh7w-wfvf
web
Unverified | CVE-2026-27626 / GHSA-49gm-hh7w-wfvf | web | CRITICAL 9.9 | Unverified | 2026-07-05 |
| MR9600 Router Bluetooth/JNAP Management Interface RCE Injection (CVE-2026-6992)
new CVE-2026-6992
network
Unverified | CVE-2026-6992 | network | HIGH | Unverified | 2026-07-05 |
| MeiG Smart FORGE_SLT711 GoAhead Unauthenticated OS Command Injection (CVE-2026-36356)
new
EPSS 14% CVE-2026-36356
network
Unverified | CVE-2026-36356 | network | CRITICAL | Unverified | 2026-07-05 |
| MCPJam Inspector Unauthenticated Command Injection RCE (CVE-2026-23744)
new
EPSS 45% CVE-2026-23744
web
Patched | CVE-2026-23744 | web | CRITICAL | Patched | 2026-07-05 |
| MCPJam Inspector / Arcane MCP Connect Command Injection RCE via Host-Header Vhost Routing (CVE-2026-23520)
new CVE-2026-23520
web
Patched | CVE-2026-23520 | web | CRITICAL | Patched | 2026-07-05 |
| Ivanti EPMM Pre-Auth RCE via Bash Arithmetic Expansion (CVE-2026-1281 / CVE-2026-1340)
new
KEV
EPSS 82% CVE-2026-1281, CVE-2026-1340
network
Patched | CVE-2026-1281, CVE-2026-1340 | network | CRITICAL | Patched | 2026-07-05 |
| HAXcms Git.php OS Command Injection (CVE-2026-46394)
new CVE-2026-46394
web
Patched | CVE-2026-46394 | web | HIGH 7.2 | Patched | 2026-07-05 |
| Group-Office TNEF Attachment Handler OS Command Injection (CVE-2026-25512)
new
EPSS 19% CVE-2026-25512
web
Patched | CVE-2026-25512 | web | CRITICAL 9.4 | Patched | 2026-07-05 |
| Gotenberg 8.29.1 Unauthenticated ExifTool Metadata Key Injection RCE (CVE-2026-42589)
new CVE-2026-42589
web
Patched | CVE-2026-42589 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Fortinet FortiSandbox "Start VNC" OS Command Injection (CVE-2026-25089)
new
KEV
EPSS 76% CVE-2026-25089
network
Patched | CVE-2026-25089 | network | CRITICAL 9.8 | Patched | 2026-07-05 |
| ExifTool Metadata Field Command Injection (macOS) — CVE-2026-3102
new CVE-2026-3102
binary
Patched | CVE-2026-3102 | binary | HIGH | Patched | 2026-07-05 |
| Coolify Authenticated Remote Command Injection via Deployment Config (CVE-2026-34038)
new CVE-2026-34038 (GHSA-qqrq-r9h4-x6wp)
web
Patched | CVE-2026-34038 | web | CRITICAL 10 | Patched | 2026-07-05 |
| Cockpit Unauthenticated Remote Code Execution via SSH Argument Injection (CVE-2026-4631)
new
EPSS 15% CVE-2026-4631 (GHSA-m4gv-x78h-3427)
web
Patched | CVE-2026-4631 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Centreon Multi-Vector RCE — Path Traversal, Command Injection & Blind SQLi (CVE-2026-2749)
new CVE-2026-2749 (bundled with related CVE-2026-2750, CVE-2026-2751)
web
Patched | CVE-2026-2749 | web | CRITICAL | Patched | 2026-07-05 |
| Cacti Authenticated OS Command Injection via Host Notes Variable (CVE-2026-39949)
new CVE-2026-39949
web
Patched | CVE-2026-39949 | web | HIGH | Patched | 2026-07-05 |
| curl SMTP EXPN Recipient CRLF Command Injection
new None assigned as of 2026-07-03
network
Unverified | None assigned as of 2026-07-03 | network | MEDIUM | Unverified | 2026-07-03 |
| Authenticated Command Injection in LiteLLM MCP Test Endpoints (CVE-2026-42271)
new
KEV
EPSS 84% CVE-2026-42271
web
Patched | CVE-2026-42271 | web | HIGH 8.7 | Patched | 2026-07-01 |
| Ubiquiti UniFi OS Unauthenticated RCE Chain (CVE-2026-34908 / CVE-2026-34909 / CVE-2026-34910)
new
KEV
EPSS 85% CVE-2026-34908, CVE-2026-34909, CVE-2026-34910
network
Patched | CVE-2026-34908, CVE-2026-34909, CVE-2026-34910 | network | CRITICAL 10 | Patched | 2026-06-28 |
| Cisco Catalyst SD-WAN Manager Privilege Escalation (CVE-2026-20245)
new
KEV
EPSS 25% CVE-2026-20245
network
Unpatched | CVE-2026-20245 | network | HIGH 7.8 | Unpatched | 2026-06-28 |
| Notepad++ <= 8.9.6 Multiple Vulnerabilities (CVE-2026-48770, CVE-2026-48778, CVE-2026-48800)
new CVE-2026-48770, CVE-2026-48778, CVE-2026-48800
binary
Patched | CVE-2026-48770, CVE-2026-48778, CVE-2026-48800 | binary | HIGH 5 | Patched | 2026-05-28 |
| Palo Alto PAN-OS GlobalProtect Unauthenticated RCE (CVE-2024-3400)
new
KEV
RW
EPSS 100% CVE-2024-3400
web
Patched | CVE-2024-3400 | web | CRITICAL 10 | Patched | 2026-05-17 |