| PaperCut MF/NG Auth Bypass + RCE Chain (CVE-2026-81578 / CVE-2026-82078)
new CVE-2026-81578, CVE-2026-82078
web
Unverified | CVE-2026-81578, CVE-2026-82078 | web | CRITICAL 9.8 | Unverified | 2026-09-05 |
| WP Cookie Notice Unauthenticated File Upload RCE (CVE-2026-82970)
new CVE-2026-82970
web
Unverified | CVE-2026-82970 | web | CRITICAL 10 | Unverified | 2026-09-03 |
| Nginx HTTP/3 QUIC Pool Corruption RCE (CVE-2026-42530)
new CVE-2026-42530
binary
Unverified | CVE-2026-42530 | binary | HIGH 8.1 | Unverified | 2026-09-03 |
| Next.js Windows Cache Path Traversal RCE (CVE-2026-75604)
new CVE-2026-75604
web
Unverified | CVE-2026-75604 | web | CRITICAL 9 | Unverified | 2026-09-03 |
| Kestra Authentication Bypass to RCE (CVE-2026-49869)
new CVE-2026-49869, CVE-2026-53576
web
Unverified | CVE-2026-49869, CVE-2026-53576 | web | CRITICAL 10 | Unverified | 2026-09-03 |
| Chrome V8 Type Confusion RCE (CVE-2026-5865)
new CVE-2026-5865
binary
Unverified | CVE-2026-5865 | binary | HIGH 8.8 | Unverified | 2026-09-03 |
| UniFi OS -- Unauthenticated Command Injection RCE (CVE-2026-34910)
new
KEV
EPSS 87% CVE-2026-34910, CVE-2026-34909, CVE-2026-34908
network
Patched | CVE-2026-34910, CVE-2026-34909, CVE-2026-34908 | network | CRITICAL 10 | Patched | 2026-08-16 |
| PHP bcmath bccomp() Out-of-Bounds Write (CVE-2026-17544)
new CVE-2026-17544 / GHSA-x692-q9x7-8c3f
web
Unverified | CVE-2026-17544 / GHSA-x692-q9x7-8c3f | web | CRITICAL 9.8 | Unverified | 2026-08-16 |
| nginx PCRE Capture Variable Heap Overflow to Pre-Auth RCE (CVE-2026-42533)
new CVE-2026-42533
web
Patched | CVE-2026-42533 | web | CRITICAL 9.8 | Patched | 2026-08-16 |
| Citrix NetScaler ADC/Gateway -- Pre-Auth SAML PrefixList Heap Overflow to RCE (CVE-2026-8452)
new
KEV CVE-2026-8452
network
Patched | CVE-2026-8452 | network | CRITICAL 9.8 | Patched | 2026-08-16 |
| Cisco IMC Argument Injection to Root RCE (CVE-2026-20200)
new CVE-2026-20200 / NSIDE-SA-2026-003
network
Patched | CVE-2026-20200 / NSIDE-SA-2026-003 | network | CRITICAL 9.9 | Patched | 2026-08-16 |
| Microsoft SCCM — AdminService CAB Extraction Path-Traversal to SYSTEM RCE (CVE-2026-47301)
new CVE-2026-47301
network
Unverified | CVE-2026-47301 | network | CRITICAL 9.8 | Unverified | 2026-08-15 |
| WordPress — Pre-Auth XSS to RCE Chain via Login Page Parser Differential (CVE-2026-64638, "XSS2Shell")
new
EPSS 31% CVE-2026-64638
web
Unverified | CVE-2026-64638 | web | HIGH 8.9 | Unverified | 2026-08-09 |
| Oracle E-Business Suite Pre-Authentication RCE Chain (CVE-2025-61882)
new
KEV
RW
EPSS 100% CVE-2025-61882 (Oracle Security Alert, out-of-band, October 2025)
web
Patched | CVE-2025-61882 | web | CRITICAL 9.8 | Patched | 2026-08-09 |
| MariaDB — Low-Privilege Remote Code Execution via ST_Area OOB Read + SYS_REFCURSOR Use-After-Free
new MDEV-40328 (ST_Area OOB read); cursor-array UAF has no assigned CVE yet
binary
Unpatched | MDEV-40328 | binary | CRITICAL 8.8 | Unpatched | 2026-08-09 |
| Ivanti Connect Secure / Policy Secure / ZTA Gateways Remote Unauthenticated Stack-Based Buffer Overflow (CVE-2025-22457)
new
KEV
RW
EPSS 100% CVE-2025-22457
network
Unpatched | CVE-2025-22457 | network | CRITICAL 9 | Unpatched | 2026-08-09 |
| GitLab Unauthenticated RCE via Workhorse Pre-Auth Upload into ExifTool DjVu Injection (CVE-2021-22205)
new
KEV
RW
EPSS 100% CVE-2021-22205 (chains CVE-2021-22204 in ExifTool)
web
Patched | CVE-2021-22205 | web | CRITICAL 10 | Patched | 2026-08-09 |
| CyberPanel Pre-Auth Remote Code Execution via getresetstatus Command Injection (CVE-2024-51378)
new
KEV
RW
EPSS 95% CVE-2024-51378
web
Patched | CVE-2024-51378 | web | CRITICAL 10 | Patched | 2026-08-09 |
| IBM Langflow OSS Unauthenticated RCE via Auto-Login + validate/code Chain (CVE-2026-9198)
new
KEV
EPSS 35% CVE-2026-9198
web
Patched | CVE-2026-9198 | web | CRITICAL 9.8 | Patched | 2026-07-31 |
| Craft CMS Pre-Auth Remote Code Execution via Session Poisoning + Yii2 PhpManager Gadget (CVE-2025-32432)
new
KEV
EPSS 100% CVE-2025-32432
web
Patched | CVE-2025-32432 | web | CRITICAL 10 | Patched | 2026-07-31 |
| Alibaba Fastjson 1.x checkAutoType Bypass to Remote Code Execution via jar:http SSRF and fd-Reread Trick (CVE-2026-16723)
new
EPSS 16% CVE-2026-16723
web
Unpatched | CVE-2026-16723 | web | CRITICAL 9 | Unpatched | 2026-07-31 |
| Rails Active Storage Arbitrary File Read to RCE via libvips Unfuzzed Loaders (CVE-2026-66066)
new
EPSS 28% CVE-2026-66066 (GHSA-xr9x-r78c-5hrm)
web
Patched | CVE-2026-66066 | web | CRITICAL 9.5 | Patched | 2026-07-27 |
| Microsoft SharePoint Server WS-Federation SecurityContextToken Deserialization → Unauthenticated RCE (CVE-2026-50522)
new
KEV
EPSS 85% CVE-2026-50522
web
Patched | CVE-2026-50522 | web | CRITICAL 9.8 | Patched | 2026-07-27 |
| Joomla Balbooa Forms Unauthenticated Arbitrary File Upload → RCE (CVE-2026-56291)
new
KEV
EPSS 15% CVE-2026-56291
web
Unverified | CVE-2026-56291 | web | CRITICAL 9.8 | Unverified | 2026-07-27 |
| GitLab Notebook-Diff Oj Parser Memory-Corruption Chain → Unauthenticated-Reach RCE (No CVE Yet)
new N/A (no CVE assigned as of 2026-07-27 — researcher disclosure via depthfirst.com blog, covered by The Hacker News)
web
Unverified | N/A | web | CRITICAL | Unverified | 2026-07-27 |
| Crawl4AI JsonCssExtractionStrategy AST Sandbox Escape → Unauthenticated RCE (CVE-2026-53753)
new CVE-2026-53753 (GHSA-qxjp-w3pj-48m7)
web
Patched | CVE-2026-53753 | web | CRITICAL 9.8 | Patched | 2026-07-27 |
| wp2shell — WordPress Core Pre-Auth SQLi → Row Forgery → Admin Creation → RCE (CVE-2026-63030 + CVE-2026-60137)
new
KEV
EPSS 97% CVE-2026-63030 (REST /batch/v1 route confusion, CVSS 7.5), CVE-2026-60137 (author__not_in SQL injection, CVSS 9.1); GHSA-ff9f-jf42-662q, GHSA-fpp7-x2x2-2mjf
web
Patched | CVE-2026-63030 | web | CRITICAL 9.1 | Patched | 2026-07-19 |
| Unauthenticated Arbitrary File Upload RCE in iCagenda for Joomla (CVE-2026-48939)
new
KEV
EPSS 20% CVE-2026-48939
web
Patched | CVE-2026-48939 | web | CRITICAL 9.8 | Patched | 2026-07-11 |
| Sitecore XP Report.ashx Insecure Deserialization RCE (CVE-2021-42237)
new
KEV
RW
EPSS 98% CVE-2021-42237 (Sitecore advisory SC2021-003-499266)
web
Patched | CVE-2021-42237 | web | CRITICAL 9.8 | Patched | 2026-07-11 |
| XWiki SolrSearch Macro Unauthenticated Groovy RCE (CVE-2025-24893)
new
KEV
EPSS 100% CVE-2025-24893
web
Patched | CVE-2025-24893 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| XSpeeder SXZOS Pre-Auth eval() Remote Code Execution (CVE-2025-54322)
new
EPSS 15% CVE-2025-54322
network
Unpatched | CVE-2025-54322 | network | CRITICAL 10 | Unpatched | 2026-07-06 |
| WP移行専用プラグイン for CPI <= 1.0.2 - Unauthenticated Arbitrary File Upload RCE (CVE-2025-11170)
new CVE-2025-11170
web
Unpatched | CVE-2025-11170 | web | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| WordPress WPAMS Plugin Arbitrary File Upload to RCE (CVE-2025-39401)
new CVE-2025-39401
web
Unverified | CVE-2025-39401 | web | CRITICAL 10 | Unverified | 2026-07-06 |
| WooCommerce Dynamic Pricing & Discounts (WC Designer Pro) Unauthenticated File Upload RCE (CVE-2025-6440)
new
EPSS 31% CVE-2025-6440
web
Unverified | CVE-2025-6440 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| WavePlayer Unauthenticated Arbitrary File Upload to RCE (CVE-2025-12057)
new CVE-2025-12057
web
Unverified | CVE-2025-12057 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| ThinkPHP 5.0.24 File Inclusion Leading to Remote Code Execution (CVE-2025-63888)
new CVE-2025-63888
web
Unverified | CVE-2025-63888 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Tenda AC9 `AdvSetMacMtuWan` Stack-Based Buffer Overflow (CVE-2025-29384)
new CVE-2025-29384
network
Unpatched | CVE-2025-29384 | network | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| StoreKeeper for WooCommerce Unauthenticated Arbitrary File Upload (CVE-2025-48148)
new
EPSS 15% CVE-2025-48148
web
Unverified | CVE-2025-48148 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Spring Cloud Gateway Actuator RCE — Vulnerable Environment Lab (CVE-2025-41243)
new CVE-2025-41243
web
Unpatched | CVE-2025-41243 | web | CRITICAL 10 | Unpatched | 2026-07-06 |
| Sneeit Framework <= 8.3 Unauthenticated RCE via `call_user_func()` — Rogue Admin Creation (CVE-2025-6389)
new
EPSS 76% CVE-2025-6389
web
Unverified | CVE-2025-6389 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| SmarterMail Auth Bypass via Password Reset to Pre-Auth RCE (CVE-2025-52691 / WT-2026-0001)
new
KEV
RW
EPSS 86% CVE-2025-52691
web
Patched | CVE-2025-52691 | web | CRITICAL 10 | Patched | 2026-07-06 |
| SAP NetWeaver Visual Composer Unrestricted File Upload RCE (CVE-2025-31324)
new
KEV
RW
EPSS 100% CVE-2025-31324
web
Patched | CVE-2025-31324 | web | CRITICAL 10 | Patched | 2026-07-06 |
| safe-expr-eval: Mitigation Library for the expr-eval Unsafe eval() RCE (CVE-2025-12735)
new CVE-2025-12735
misc
Patched | CVE-2025-12735 | misc | CRITICAL 9.8 | Patched | 2026-07-06 |
| Roundcube Webmail Post-Auth RCE via PHP Object Deserialization (CVE-2025-49113)
new
KEV
EPSS 99% CVE-2025-49113
web
Patched | CVE-2025-49113 | web | CRITICAL 9.9 | Patched | 2026-07-06 |
| RediShell: Redis Lua Scripting Use-After-Free Leading to JOP-Chained Remote Code Execution (CVE-2025-49844)
new
EPSS 87% CVE-2025-49844
binary
Patched | CVE-2025-49844 | binary | CRITICAL 9.9 | Patched | 2026-07-06 |
| Podlove Podcast Publisher <= 4.2.6 - Unauthenticated Arbitrary File Upload RCE (CVE-2025-10147)
new CVE-2025-10147
web
Unverified | CVE-2025-10147 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| pgAdmin 4 Restore Feature Regex-Bypass Command Injection RCE (CVE-2025-13780)
new CVE-2025-13780
web
Unverified | CVE-2025-13780 | web | CRITICAL 9.1 | Unverified | 2026-07-06 |
| pgAdmin 4 Query Tool Authenticated eval() RCE (CVE-2025-2945)
new
EPSS 54% CVE-2025-2945
web
Patched | CVE-2025-2945 | web | CRITICAL 9.9 | Patched | 2026-07-06 |
| Oracle Identity Manager `;.wadl` Authentication Bypass + Groovy Script RCE (CVE-2025-61757)
new
KEV
EPSS 88% CVE-2025-61757
web
Unpatched | CVE-2025-61757 | web | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| Monsta FTP Pre-Authentication Remote Code Execution via Arbitrary File Upload (CVE-2025-34299)
new
EPSS 73% CVE-2025-34299
network
Patched | CVE-2025-34299 | network | CRITICAL 9.8 | Patched | 2026-07-06 |
| Mongoose `populate()` Match `$where` Bypass Command Injection (CVE-2025-23061)
new CVE-2025-23061
web
Patched | CVE-2025-23061 | web | CRITICAL 9 | Patched | 2026-07-06 |
| Laravel Livewire Remote Code Execution via Known APP_KEY (CVE-2025-54068)
new
KEV
EPSS 96% CVE-2025-54068
web
Patched | CVE-2025-54068 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Laravel `files.*` Wildcard Validation Bypass via Polyglot JPEG+PHP Upload (CVE-2025-27515)
new CVE-2025-27515
web
Patched | CVE-2025-27515 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Langflow Pre-Auth RCE Mass Scanner (CVE-2026-27966)
new
EPSS 34% CVE-2026-27966 (GHSA-3645-fxcv-hqr4)
web
Patched | CVE-2026-27966 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| KiotViet Sync Unauthenticated Arbitrary File Upload (CVE-2025-12674)
new CVE-2025-12674
web
Unverified | CVE-2025-12674 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| HPE OneView `id-pools/executeCommand` OS Command Injection (CVE-2025-37164)
new
KEV
EPSS 90% CVE-2025-37164
network
Unpatched | CVE-2025-37164 | network | CRITICAL 10 | Unpatched | 2026-07-06 |
| Hoverfly Middleware Command Injection to RCE (CVE-2025-54123)
new
EPSS 11% CVE-2025-54123
web
Patched | CVE-2025-54123 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Flozen WordPress Theme Unauthenticated Arbitrary File Upload (CVE-2025-49071)
new CVE-2025-49071
web
Unverified | CVE-2025-49071 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Flowise CustomMCP Unauthenticated Remote Code Execution via Function() Constructor (CVE-2025-59528)
new
EPSS 87% CVE-2025-59528
web
Patched | CVE-2025-59528 | web | CRITICAL 10 | Patched | 2026-07-06 |
| DataEase PostgreSQL JDBC Datasource-Validation Bypass to Remote Code Execution (CVE-2025-49002)
new
EPSS 47% CVE-2025-49002
web
Patched | CVE-2025-49002 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| camel-coap Header Injection → RCE Self-Contained Reproducer (CVE-2026-33453)
new CVE-2026-33453
web
Unverified | CVE-2026-33453 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Apache Parquet-Avro Schema Deserialization RCE/SSRF — Incomplete-Fix Bypass (CVE-2025-30065)
new
EPSS 43% CVE-2025-30065
misc
Patched | CVE-2025-30065 | misc | CRITICAL 9.8 | Patched | 2026-07-06 |
| Apache Camel `camel-consul` ConsulRegistry Deserialization RCE (CVE-2026-27172)
new CVE-2026-27172
web
Patched | CVE-2026-27172 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Adobe Experience Manager Forms XXE to JNDI RCE Scanner (CVE-2025-54253)
new
KEV
EPSS 88% CVE-2025-54253
web
Unverified | CVE-2025-54253 | web | CRITICAL 10 | Unverified | 2026-07-06 |
| ZimaOS Arbitrary File Write via Unvalidated File API Path — CVE-2026-28286
new CVE-2026-28286
web
Unverified | CVE-2026-28286 | web | CRITICAL | Unverified | 2026-07-05 |
| ZAI-Shell — Unauthenticated Remote Code Execution via P2P Terminal Sharing (CVE-2026-25807)
new CVE-2026-25807
network
Patched | CVE-2026-25807 | network | CRITICAL | Patched | 2026-07-05 |
| XWiki Unauthenticated XAR Import Leading to RCE — CVE-2026-33137
new CVE-2026-33137
web
Patched | CVE-2026-33137 | web | CRITICAL 9.3 | Patched | 2026-07-05 |
| WPvivid Backup & Migration Unauthenticated Arbitrary File Upload RCE (CVE-2026-1357)
new
EPSS 33% CVE-2026-1357
web
Unverified | CVE-2026-1357 | web | CRITICAL | Unverified | 2026-07-05 |
| WordPress Breeze Cache Plugin — Unauthenticated Arbitrary File Upload (CVE-2026-3844)
new
EPSS 28% CVE-2026-3844
web
Unverified | CVE-2026-3844 | web | CRITICAL | Unverified | 2026-07-05 |
| WordPress "Drag and Drop File Upload for Contact Form 7" Unauthenticated RCE — CVE-2026-5364
new CVE-2026-5364
web
Unverified | CVE-2026-5364 | web | HIGH 8.1 | Unverified | 2026-07-05 |
| WooCommerce Wholesale Lead Capture — Unauthenticated Privilege Escalation & File Upload RCE (CVE-2026-27542 / CVE-2026-27540)
new CVE-2026-27542 (bundled with CVE-2026-27540)
web
Unverified | CVE-2026-27542 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| Wing FTP Server Admin Session Poisoning via Lua loadfile() RCE (CVE-2026-44403)
new CVE-2026-44403
web
Patched | CVE-2026-44403 | web | HIGH | Patched | 2026-07-05 |
| Visitor Management System 1.0 — Unrestricted File Upload to RCE (CVE-2026-37748)
new CVE-2026-37748
web
Unverified | CVE-2026-37748 | web | HIGH 7.2 | Unverified | 2026-07-05 |
| Veno File Manager Arbitrary PHP File Overwrite (CVE-2026-37068)
new CVE-2026-37068
web
Unverified | CVE-2026-37068 | web | CRITICAL | Unverified | 2026-07-05 |
| User Registration Advanced Fields WordPress Plugin Unauthenticated Arbitrary File Upload (CVE-2026-4882)
new CVE-2026-4882
web
Unverified | CVE-2026-4882 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| UpdraftPlus WordPress Plugin — Unauthenticated RPC Key Bypass to Admin Creation & RCE (CVE-2026-10795)
new CVE-2026-10795
web
Unverified | CVE-2026-10795 | web | CRITICAL | Unverified | 2026-07-05 |
| TP-Link DHCP Option 66 Unauthenticated RCE — CVE-2026-11834
new CVE-2026-11834
network
Unverified | CVE-2026-11834 | network | CRITICAL | Unverified | 2026-07-05 |
| Thymeleaf SpEL Injection Remote Code Execution (CVE-2026-41901)
new CVE-2026-41901
web
Patched | CVE-2026-41901 | web | CRITICAL | Patched | 2026-07-05 |
| Tenda HG7/HG9/HG10 Router Stack-Based Buffer Overflow — CVE-2026-11499
new CVE-2026-11499
network
Unverified | CVE-2026-11499 | network | HIGH | Unverified | 2026-07-05 |
| Tasmota fetch_jpg() strcpy() Buffer Overflow in boundary[40] (CVE-2026-38426)
new CVE-2026-38426
network
Patched | CVE-2026-38426 | network | CRITICAL 9.8 | Patched | 2026-07-05 |
| Tasmota fetch_jpg() Integer Wraparound to Heap Corruption (CVE-2026-38427)
new CVE-2026-38427
network
Patched | CVE-2026-38427 | network | CRITICAL 9.8 | Patched | 2026-07-05 |
| Tasmota fetch_jpg() Combined Buffer Overflow RCE Chain (CVE-2026-38422)
new CVE-2026-38422
network
Patched | CVE-2026-38422 | network | CRITICAL 9.8 | Patched | 2026-07-05 |
| Supply Chain Command Injection in AWS CDK's NodejsFunction — CVE-2026-11417
new CVE-2026-11417
cloud
Patched | CVE-2026-11417 | cloud | HIGH 3.1 | Patched | 2026-07-05 |
| Spring AI SimpleVectorStore SpEL Injection RCE (CVE-2026-22738)
new CVE-2026-22738
web
Patched | CVE-2026-22738 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Splunk Secure Gateway jsonpickle Deserialization RCE (CVE-2026-20251)
new
EPSS 32% CVE-2026-20251
web
Unverified | CVE-2026-20251 | web | HIGH 8.8 | Unverified | 2026-07-05 |
| Spinnaker Clouddriver — Git Clone Shell Injection RCE (CVE-2026-32604)
new CVE-2026-32604 (CWE-78)
cloud
Patched | CVE-2026-32604 | cloud | CRITICAL 10 | Patched | 2026-07-05 |
| Spectra Gutenberg Blocks Authenticated Remote Code Execution — CVE-2026-7465
new CVE-2026-7465
web
Unverified | CVE-2026-7465 | web | CRITICAL 8.8 | Unverified | 2026-07-05 |
| SmarterMail ConnectToHub Unauthenticated SSRF Leading to Remote Command Execution — CVE-2026-24423
new
KEV
RW
EPSS 88% CVE-2026-24423
web
Unverified | CVE-2026-24423 | web | CRITICAL | Unverified | 2026-07-05 |
| SmarterMail Admin Password-Reset Authentication Bypass (CVE-2026-23760)
new
KEV
RW
EPSS 96% CVE-2026-23760
web
Patched | CVE-2026-23760 | web | CRITICAL 9.3 | Patched | 2026-07-05 |
| Responsive Filemanager 9.14.0 — Unauthenticated RCE via Duplicate File (CVE-2026-39023)
new CVE-2026-39023
web
Unpatched | CVE-2026-39023 | web | CRITICAL | Unpatched | 2026-07-05 |
| Red Hat Cockpit `logsJournal.jsx` Shell Injection RCE (CVE-2026-4802)
new CVE-2026-4802
web
Unpatched | CVE-2026-4802 | web | HIGH | Unpatched | 2026-07-05 |
| rclone RC API Unauthenticated Remote Code Execution (CVE-2026-41179)
new CVE-2026-41179
web
Patched | CVE-2026-41179 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| psf/black GitHub Action RCE via Insecure Regex Version Validation — CVE-2026-31900
new CVE-2026-31900 (GHSA-v53h-f6m7-xcgm)
misc
Patched | CVE-2026-31900 | misc | HIGH 8.7 | Patched | 2026-07-05 |
| ProFTPD mod_sql Pre-Auth SQL Injection Leading to RCE (CVE-2026-42167)
new CVE-2026-42167
network
Patched | CVE-2026-42167 | network | HIGH 8.1 | Patched | 2026-07-05 |
| Prefect GitRepository Git Argument Injection RCE via `commit_sha` — CVE-2026-5366
new CVE-2026-5366 (Huntr bounty e2e88a0f-a8f6-49c9-94c5-e98dc385f07a)
web
Patched | CVE-2026-5366 | web | HIGH | Patched | 2026-07-05 |
| Piotnet Addons for Elementor Pro Unauthenticated Arbitrary File Upload RCE (CVE-2026-4885)
new CVE-2026-4885
web
Unverified | CVE-2026-4885 | web | CRITICAL | Unverified | 2026-07-05 |
| Percona PMM Authenticated RCE via PostgreSQL COPY TO PROGRAM (CVE-2026-25212)
new CVE-2026-25212
web
Patched | CVE-2026-25212 | web | CRITICAL 9.9 | Patched | 2026-07-05 |
| PbootCMS Authenticated RCE via sitecopyright Field (CVE-2026-36239)
new CVE-2026-36239
web
Unverified | CVE-2026-36239 | web | CRITICAL | Unverified | 2026-07-05 |
| OpenXDMoD `user_interface.php` Report Title Command Injection (CVE-2026-45777)
new CVE-2026-45777
web
Patched | CVE-2026-45777 | web | CRITICAL | Patched | 2026-07-05 |
| OpenWebUI "Tools" Unsandboxed exec() Remote Code Execution — CVE-2026-0766
new
EPSS 26% CVE-2026-0766 (ZDI-26-032, GHSA-cggw-334c-f4mj)
web
Unverified | CVE-2026-0766 | web | HIGH 8.8 | Unverified | 2026-07-05 |
| OpenSTAManager Scadenzario Bulk Operations Error-Based SQL Injection — CVE-2026-24418
new CVE-2026-24418
web
Patched | CVE-2026-24418 | web | HIGH 8.8 | Patched | 2026-07-05 |
| OpenRemote — Expression Injection RCE in Rules Engine (CVE-2026-39842)
new CVE-2026-39842 / GHSA-7mqr-33rv-p3mp
web
Patched | CVE-2026-39842 / GHSA-7mqr-33rv-p3mp | web | CRITICAL 10 | Patched | 2026-07-05 |
| OpenLearnX Unauthenticated RCE via Container Volume Mount (CVE-2026-41900)
new CVE-2026-41900 (GHSA-8h25-q488-4hxw)
cloud
Patched | CVE-2026-41900 | cloud | HIGH 8.6 | Patched | 2026-07-05 |
| OpenCode Unauthenticated Local HTTP Server -> Remote Code Execution (CVE-2026-22812)
new
EPSS 17% CVE-2026-22812 (GHSA-vxw4-wv6m-9hhh)
web
Patched | CVE-2026-22812 | web | HIGH 8.8 | Patched | 2026-07-05 |
| OpenClaw Gateway WebSocket Authentication Bypass RCE — CVE-2026-28466
new CVE-2026-28466
network
Patched | CVE-2026-28466 | network | CRITICAL | Patched | 2026-07-05 |
| OpenAM Pre-Authentication RCE via `jato.clientSession` Deserialization (CVE-2026-33439)
new
EPSS 10% CVE-2026-33439
web
Patched | CVE-2026-33439 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| OliveTin OS Command Injection via Shell Mode Arguments (CVE-2026-27626)
new CVE-2026-27626 / GHSA-49gm-hh7w-wfvf
web
Unverified | CVE-2026-27626 / GHSA-49gm-hh7w-wfvf | web | CRITICAL 9.9 | Unverified | 2026-07-05 |
| NVIDIA Triton Inference Server SageMaker Auth Bypass to Unauthenticated RCE (CVE-2026-24207)
new CVE-2026-24207 (sibling: CVE-2026-24206, Vertex AI, analysis only)
network
Patched | CVE-2026-24207 | network | CRITICAL 9.8 | Patched | 2026-07-05 |
| Node.js protobufjs Dynamic Type Compilation RCE (CVE-2026-41242)
new CVE-2026-41242
web
Patched | CVE-2026-41242 | web | CRITICAL | Patched | 2026-07-05 |
| nginx PoolSlip × Rift Chained ASLR-Independent Remote Code Execution (CVE-2026-9256 / CVE-2026-42945)
new CVE-2026-9256 ("PoolSlip"), chained with CVE-2026-42945 ("rift")
web
Unverified | CVE-2026-9256 | web | CRITICAL | Unverified | 2026-07-05 |
| n8n Unauthenticated Arbitrary File Read to RCE Full Chain — CVE-2026-21858 + CVE-2025-68613
new
EPSS 78% CVE-2026-21858, CVE-2025-68613
web
Patched | CVE-2026-21858, CVE-2025-68613 | web | CRITICAL 10 | Patched | 2026-07-05 |
| n8n HTTP Request Node Pagination Prototype Pollution → Remote Code Execution (CVE-2026-44789)
new CVE-2026-44789 / GHSA-c8xv-5998-g76h
web
Patched | CVE-2026-44789 / GHSA-c8xv-5998-g76h | web | CRITICAL 9.4 | Patched | 2026-07-05 |
| MR9600 Router Bluetooth/JNAP Management Interface RCE Injection (CVE-2026-6992)
new CVE-2026-6992
network
Unverified | CVE-2026-6992 | network | HIGH | Unverified | 2026-07-05 |
| MLflow / MLServer Insecure Pickle Deserialization RCE — CVE-2026-0596
new CVE-2026-0596 (GHSA-rvhj-8chj-8v3c)
web
Unverified | CVE-2026-0596 | web | CRITICAL 9.6 | Unverified | 2026-07-05 |
| MindsDB — Handler Path Traversal to Remote Code Execution (CVE-2026-27483)
new
EPSS 11% CVE-2026-27483
web
Patched | CVE-2026-27483 | web | CRITICAL | Patched | 2026-07-05 |
| Microsoft Semantic Kernel In-Memory Vector Store Filter eval() Sandbox Bypass RCE (CVE-2026-26030)
new CVE-2026-26030
misc
Patched | CVE-2026-26030 | misc | CRITICAL | Patched | 2026-07-05 |
| Mercator Configuration SSRF Chained to Internal Redis RCE (CVE-2026-49345)
new CVE-2026-49345
web
Unverified | CVE-2026-49345 | web | CRITICAL | Unverified | 2026-07-05 |
| MCPJam Inspector Unauthenticated Command Injection RCE (CVE-2026-23744)
new
EPSS 45% CVE-2026-23744
web
Patched | CVE-2026-23744 | web | CRITICAL | Patched | 2026-07-05 |
| MCPJam Inspector / Arcane MCP Connect Command Injection RCE via Host-Header Vhost Routing (CVE-2026-23520)
new CVE-2026-23520
web
Patched | CVE-2026-23520 | web | CRITICAL | Patched | 2026-07-05 |
| Math.js Expression Parser Sandbox Bypass RCE (CVE-2026-40897)
new CVE-2026-40897
web
Patched | CVE-2026-40897 | web | CRITICAL | Patched | 2026-07-05 |
| lwIP SNMPv3 USM Stack-Based Buffer Overflow (CVE-2026-8836)
new CVE-2026-8836
network
Patched | CVE-2026-8836 | network | CRITICAL 9.8 | Patched | 2026-07-05 |
| LiteLLM /config/update Broken Access Control (CVE-2026-35029)
new
EPSS 26% CVE-2026-35029
web
Patched | CVE-2026-35029 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Langflow Unauthenticated Remote Code Execution via `validate/code` Endpoint (CVE-2026-0770)
new
KEV
EPSS 63% CVE-2026-0770
web
Patched | CVE-2026-0770 | web | CRITICAL | Patched | 2026-07-05 |
| Langflow Remote Code Execution — CVE-2026-27966
new
EPSS 34% CVE-2026-27966
web
Patched | CVE-2026-27966 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Langflow Custom Component Remote Code Execution — CVE-2026-33017
new
KEV
EPSS 96% CVE-2026-33017
web
Patched | CVE-2026-33017 | web | CRITICAL | Patched | 2026-07-05 |
| Krayin CRM — TinyMCE Upload Unrestricted File Upload to RCE (CVE-2026-38526)
new CVE-2026-38526
web
Unverified | CVE-2026-38526 | web | CRITICAL | Unverified | 2026-07-05 |
| KnowledgeDeliver ASP.NET ViewState Deserialization RCE via Hardcoded Machine Keys — CVE-2026-5426
new CVE-2026-5426
web
Unverified | CVE-2026-5426 | web | CRITICAL | Unverified | 2026-07-05 |
| Kanboard — Missing Access Control on Plugin Installation Leads to Administrative RCE via Webshell Plugin (CVE-2026-25924)
new CVE-2026-25924 / GHSA-grch-p7vf-vc4f
web
Patched | CVE-2026-25924 / GHSA-grch-p7vf-vc4f | web | HIGH 8.4 | Patched | 2026-07-05 |
| Jinjava Server-Side Template Injection to RCE via Jackson ObjectMapper (CVE-2026-25526)
new CVE-2026-25526
web
Patched | CVE-2026-25526 | web | CRITICAL | Patched | 2026-07-05 |
| Hustle (WordPress Popup) Authenticated Arbitrary File Upload via Module Import (CVE-2026-0911)
new CVE-2026-0911
web
Unverified | CVE-2026-0911 | web | HIGH | Unverified | 2026-07-05 |
| Handlebars AST Injection Remote Code Execution — CVE-2026-33937
new CVE-2026-33937
web
Patched | CVE-2026-33937 | web | CRITICAL | Patched | 2026-07-05 |
| Group-Office TNEF Attachment Handler OS Command Injection (CVE-2026-25512)
new
EPSS 19% CVE-2026-25512
web
Patched | CVE-2026-25512 | web | CRITICAL 9.4 | Patched | 2026-07-05 |
| Group-Office PHP Deserialization Remote Code Execution (CVE-2026-34838)
new CVE-2026-34838 (GHSA-h22j-frrf-5vxq)
web
Patched | CVE-2026-34838 | web | CRITICAL | Patched | 2026-07-05 |
| Gotenberg 8.29.1 Unauthenticated ExifTool Metadata Key Injection RCE (CVE-2026-42589)
new CVE-2026-42589
web
Patched | CVE-2026-42589 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Gogs Organization-Name Path Traversal to RCE via Git Hooks — CVE-2026-52813
new CVE-2026-52813
web
Patched | CVE-2026-52813 | web | INFO | Patched | 2026-07-05 |
| Ghost CMS Theme JSONPath Remote Code Execution — CVE-2026-29053
new CVE-2026-29053 (GHSA-cgc2-rcrh-qr5x)
web
Patched | CVE-2026-29053 | web | HIGH | Patched | 2026-07-05 |
| FUXA SCADA/HMI — Unauthenticated Path Traversal to Remote Code Execution (CVE-2026-25895)
new
EPSS 11% CVE-2026-25895
web
Patched | CVE-2026-25895 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| FreeScout Zero-Click RCE via Email Attachment Filename Sanitization Bypass ("Mail2Shell") — CVE-2026-28289
new
EPSS 31% CVE-2026-28289
web
Patched | CVE-2026-28289 | web | CRITICAL 10 | Patched | 2026-07-05 |
| Fortinet FortiSandbox "Start VNC" OS Command Injection (CVE-2026-25089)
new
KEV
EPSS 76% CVE-2026-25089
network
Patched | CVE-2026-25089 | network | CRITICAL 9.8 | Patched | 2026-07-05 |
| Everest Forms Unauthenticated PHP Object Injection to RCE (CVE-2026-3296)
new CVE-2026-3296
web
Patched | CVE-2026-3296 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Everest Forms Pro Unauthenticated PHP Code Injection via Calculation Addon (CVE-2026-3300)
new
EPSS 39% CVE-2026-3300
web
Unverified | CVE-2026-3300 | web | CRITICAL | Unverified | 2026-07-05 |
| EspoCRM Authenticated RCE via Formula ACL Bypass + Attachment Path Traversal — CVE-2026-33656
new CVE-2026-33656
web
Patched | CVE-2026-33656 | web | CRITICAL | Patched | 2026-07-05 |
| Dolibarr ERP/CRM OS Command Injection via MAIN_ODT_AS_PDF (CVE-2026-23500)
new CVE-2026-23500 / GHSA-w5j3-8fcr-h87w
web
Patched | CVE-2026-23500 / GHSA-w5j3-8fcr-h87w | web | CRITICAL | Patched | 2026-07-05 |
| docling-core Unsafe YAML Deserialization Leading to Code Execution — CVE-2026-24009
new CVE-2026-24009
misc
Patched | CVE-2026-24009 | misc | HIGH | Patched | 2026-07-05 |
| Discuz! X5.0 Race Condition + CAPTCHA-Solving Pre-Auth to RCE Chain (CVE-2026-49952)
new CVE-2026-49952 (chain also referenced as KIS-2026-09, KIS-2026-10, KIS-2026-11)
web
Unverified | CVE-2026-49952 | web | CRITICAL | Unverified | 2026-07-05 |
| dedoc/scramble Laravel API-Doc Generator Unauthenticated eval() RCE (CVE-2026-44262)
new CVE-2026-44262 / [GHSA-4rm2-28vj-fj39](https://github.com/advisories/GHSA-4rm2-28vj-fj39)
web
Patched | CVE-2026-44262 / [GHSA-4rm2-28vj-fj39] | web | CRITICAL | Patched | 2026-07-05 |
| DbGate Unauthenticated RCE via JSON Script Runner (CVE-2026-47668)
new CVE-2026-47668
web
Patched | CVE-2026-47668 | web | CRITICAL 3.1 | Patched | 2026-07-05 |
| DbGate `loadReader` `functionName` Injection RCE (CVE-2026-48017)
new CVE-2026-48017 / GHSA-hv83-ggc4-v385
web
Patched | CVE-2026-48017 / GHSA-hv83-ggc4-v385 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Coolify Authenticated Remote Command Injection via Deployment Config (CVE-2026-34038)
new CVE-2026-34038 (GHSA-qqrq-r9h4-x6wp)
web
Patched | CVE-2026-34038 | web | CRITICAL 10 | Patched | 2026-07-05 |
| Contact Form by Supsystic <= 1.7.36 Unauthenticated SSTI to RCE (CVE-2026-4257)
new
EPSS 41% CVE-2026-4257
web
Unverified | CVE-2026-4257 | web | CRITICAL | Unverified | 2026-07-05 |
| Chamilo LMS Authenticated RCE via Unrestricted File Upload — CVE-2026-29041
new CVE-2026-29041
web
Patched | CVE-2026-29041 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Centreon Multi-Vector RCE — Path Traversal, Command Injection & Blind SQLi (CVE-2026-2749)
new CVE-2026-2749 (bundled with related CVE-2026-2750, CVE-2026-2751)
web
Patched | CVE-2026-2749 | web | CRITICAL | Patched | 2026-07-05 |
| Casdoor Authenticated Path Traversal to Arbitrary File Write (CVE-2026-6815)
new CVE-2026-6815
web
Unverified | CVE-2026-6815 | web | HIGH | Unverified | 2026-07-05 |
| Cacti Authenticated OS Command Injection via Host Notes Variable (CVE-2026-39949)
new CVE-2026-39949
web
Patched | CVE-2026-39949 | web | HIGH | Patched | 2026-07-05 |
| Budibase Authentication Bypass to Plugin-Upload Reverse Shell — CVE-2026-31816
new
EPSS 15% CVE-2026-31816
web
Unverified | CVE-2026-31816 | web | CRITICAL | Unverified | 2026-07-05 |
| BookingPress Pro Unauthenticated Arbitrary File Upload via Data URI Signature Field (CVE-2026-6960)
new CVE-2026-6960
web
Unverified | CVE-2026-6960 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| BoidCMS — Authenticated File Upload to RCE via Template Injection (CVE-2026-39387)
new CVE-2026-39387
web
Patched | CVE-2026-39387 | web | HIGH | Patched | 2026-07-05 |
| Bludit CMS API Unrestricted File Upload to RCE (CVE-2026-25099)
new CVE-2026-25099
web
Patched | CVE-2026-25099 | web | HIGH | Patched | 2026-07-05 |
| BetterDocs Pro Unauthenticated Local File Inclusion to RCE — CVE-2026-7515
new CVE-2026-7515
web
Unverified | CVE-2026-7515 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| Avada Builder Unauthenticated RCE via call_user_func() Allowlist Bypass (CVE-2026-6279)
new CVE-2026-6279
web
Unverified | CVE-2026-6279 | web | CRITICAL | Unverified | 2026-07-05 |
| ASUSTOR ADM vpnupload.cgi Format String / Stack Buffer Overflow RCE — CVE-2026-6643
new CVE-2026-6643
binary
Unverified | CVE-2026-6643 | binary | CRITICAL | Unverified | 2026-07-05 |
| Apache Tomcat Tribes EncryptInterceptor Fail-Open Unauthenticated RCE (CVE-2026-34486)
new
KEV
EPSS 99% CVE-2026-34486
web
Patched | CVE-2026-34486 | web | CRITICAL | Patched | 2026-07-05 |
| Apache Solr Velocity Template Injection RCE (CVE-2026-44825)
new CVE-2026-44825
web
Patched | CVE-2026-44825 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Apache Solr UNC Path Validation Bypass to RCE (CVE-2026-22444)
new CVE-2026-22444
web
Patched | CVE-2026-22444 | web | CRITICAL | Patched | 2026-07-05 |
| Apache NiFi 2.8.0 — EXECUTE_CODE Permission Bypass to Groovy RCE (CVE-2026-39816)
new CVE-2026-39816
web
Patched | CVE-2026-39816 | web | CRITICAL | Patched | 2026-07-05 |
| Apache MINA acceptMatchers Deserialization Filter Bypass to RCE (CVE-2026-42779)
new CVE-2026-42779
network
Patched | CVE-2026-42779 | network | CRITICAL 9.8 | Patched | 2026-07-05 |
| Apache Camel camel-coap Header Injection to Remote Code Execution (CVE-2026-33453)
new CVE-2026-33453
web
Patched | CVE-2026-33453 | web | CRITICAL 10 | Patched | 2026-07-05 |
| Apache ActiveMQ Jolokia addNetworkConnector Spring Bean RCE (CVE-2026-42588)
new CVE-2026-42588
web
Patched | CVE-2026-42588 | web | HIGH 8.1 | Patched | 2026-07-05 |
| Apache ActiveMQ Classic Jolokia addNetworkConnector Xbean Spring-XML RCE (CVE-2026-34197)
new
KEV
EPSS 97% CVE-2026-34197 (related bypass: CVE-2026-42588)
network
Patched | CVE-2026-34197 | network | CRITICAL | Patched | 2026-07-05 |
| AdonisJS bodyparser Path Traversal to Arbitrary File Write (CVE-2026-21440)
new CVE-2026-21440 (GHSA-gvq6-hvvp-h34h)
web
Patched | CVE-2026-21440 | web | CRITICAL 9.2 | Patched | 2026-07-05 |
| Redis Vector Set Duplicate HNSW Node ID RCE
new None assigned as of 2026-07-03
network
Unverified | None assigned as of 2026-07-03 | network | CRITICAL | Unverified | 2026-07-03 |
| PHP 8.5.7 StreamBucket-to-SOAP Numeric Cookie Remote Code Execution
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | CRITICAL | Unverified | 2026-07-03 |
| Lunar Client Modrinth Explore Raw-HTML to Local Launcher Execution Chain
new None assigned as of 2026-07-03
binary
Unverified | None assigned as of 2026-07-03 | binary | CRITICAL 3.1 | Unverified | 2026-07-03 |
| libssh2 Unchecked SSH packet_length Integer Wrap to RCE (CVE-2026-55200)
new CVE-2026-55200
network
Patched | CVE-2026-55200 | network | CRITICAL | Patched | 2026-07-03 |
| libssh2 Publickey Subsystem List Parser Heap Corruption to Code Execution
new None assigned as of 2026-07-03
network
Unverified | None assigned as of 2026-07-03 | network | CRITICAL | Unverified | 2026-07-03 |
| Langflow Missing-Authentication Remote Code Execution (CVE-2025-3248)
new
KEV
RW
EPSS 100% CVE-2025-3248
web
Patched | CVE-2025-3248 | web | CRITICAL 9.8 | Patched | 2026-07-03 |
| Ladybird Browser WebAssembly ESM Host-Function Use-After-Free RCE
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | CRITICAL | Unverified | 2026-07-03 |
| Gogs Admin User Edit CSRF to Git Hook RCE
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | CRITICAL | Unverified | 2026-07-03 |
| Flowise Custom MCP Environment Variable Case Bypass
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | HIGH | Unverified | 2026-07-03 |
| Floci API Gateway VTL RCE + IAM Scope Bypass
new None assigned as of 2026-07-03
cloud
Unverified | None assigned as of 2026-07-03 | cloud | CRITICAL | Unverified | 2026-07-03 |
| Unauthenticated RCE in Mirasvit Full Page Cache Warmer for Magento 2 (CVE-2026-45247)
new
KEV
EPSS 28% CVE-2026-45247
web
Unverified | CVE-2026-45247 | web | CRITICAL 9.3 | Unverified | 2026-07-01 |
| Unauthenticated RCE in Joomla Content Editor (JCE) Profile Import (CVE-2026-48907)
new
KEV
EPSS 78% CVE-2026-48907
web
Patched | CVE-2026-48907 | web | CRITICAL 10 | Patched | 2026-07-01 |
| Cisco Unified CM WebDialer SSRF to Arbitrary File Write / RCE (CVE-2026-20230)
new
KEV
EPSS 88% CVE-2026-20230
network
Unverified | CVE-2026-20230 | network | CRITICAL 8.6 | Unverified | 2026-07-01 |
| SP Page Builder (Joomla) Unauthenticated File Upload RCE (CVE-2026-48908)
new
KEV
EPSS 15% CVE-2026-48908 (GHSA-8fwr-8fxr-8v2p)
web
Patched | CVE-2026-48908 | web | CRITICAL 10 | Patched | 2026-06-30 |
| libssh2 SSH Packet Length OOB Heap Write / Unauthenticated RCE (CVE-2026-55200)
new CVE-2026-55200
network
Patched | CVE-2026-55200 | network | CRITICAL 9.8 | Patched | 2026-06-30 |
| GNU Inetutils telnetd Unauthenticated Root RCE via NEW-ENVIRON (CVE-2026-24061)
new
KEV
EPSS 98% CVE-2026-24061
network
Patched | CVE-2026-24061 | network | CRITICAL 9.8 | Patched | 2026-06-30 |
| GeoVision GV-I/O Box 4E DVRSearch Unauthenticated Stack Buffer Overflow RCE (CVE-2026-12485)
new CVE-2026-12485
network
Patched | CVE-2026-12485 | network | CRITICAL 10 | Patched | 2026-06-30 |
| FFmpeg MagicYUV Decoder Out-of-Bounds Write / RCE — PixelSmash (CVE-2026-8461)
new CVE-2026-8461
binary
Patched | CVE-2026-8461 | binary | HIGH 8.8 | Patched | 2026-06-30 |
| Splunk Enterprise Pre-Auth RCE via PostgreSQL Sidecar (CVE-2026-20253)
new
KEV
EPSS 97% CVE-2026-20253
web
Patched | CVE-2026-20253 | web | CRITICAL | Patched | 2026-06-28 |
| Ivanti Sentry Pre-Auth RCE + Auth Bypass (CVE-2026-10520 / CVE-2026-10523)
new
KEV
EPSS 100% CVE-2026-10520, CVE-2026-10523
network
Patched | CVE-2026-10520, CVE-2026-10523 | network | CRITICAL 10 | Patched | 2026-06-28 |
| TossUp — TerraMaster TOS Unauthenticated Redis Root RCE + NFS LPE
new N/A (vendor confirmed TOS4 is EOL; no fix planned)
network
Unpatched | N/A | network | CRITICAL | Unpatched | 2026-05-18 |
| Windows MMC MSC EvilTwin - CVE-2025-26633
new
KEV
RW
EPSS 30% CVE-2025-26633
binary
Unverified | CVE-2025-26633 | binary | HIGH | Unverified | 2026-05-17 |
| ToolShell - SharePoint Unauthenticated RCE Chain
new
KEV
RW
EPSS 100% CVE-2025-53770, CVE-2025-53771, CVE-2025-49704, CVE-2025-49706
web
Patched | CVE-2025-53770, CVE-2025-53771, CVE-2025-49704, CVE-2025-49706 | web | CRITICAL | Patched | 2026-05-17 |
| React2Shell - Next.js RSC Unauthenticated RCE
new
KEV
RW
EPSS 100% CVE-2025-55182
web
Patched | CVE-2025-55182 | web | CRITICAL 10 | Patched | 2026-05-17 |
| Palo Alto PAN-OS GlobalProtect Unauthenticated RCE (CVE-2024-3400)
new
KEV
RW
EPSS 100% CVE-2024-3400
web
Patched | CVE-2024-3400 | web | CRITICAL 10 | Patched | 2026-05-17 |
| Jenkins CLI Arbitrary File Read to RCE (CVE-2024-23897)
new
KEV
RW
EPSS 100% CVE-2024-23897
web
Patched | CVE-2024-23897 | web | CRITICAL 9.8 | Patched | 2026-05-17 |
| Ivanti Connect Secure Pre-Auth RCE (Stack Overflow)
new
KEV
RW
EPSS 100% CVE-2025-0282
network
Unverified | CVE-2025-0282 | network | CRITICAL 9 | Unverified | 2026-05-17 |
| IngressNightmare - Kubernetes Ingress-NGINX Unauthenticated RCE
new
EPSS 100% CVE-2025-1974 (primary); also CVE-2025-1097, CVE-2025-1098, CVE-2025-24514
cloud
Unverified | CVE-2025-1974 | cloud | CRITICAL 9.8 | Unverified | 2026-05-17 |
| Fortinet FortiManager FortiJump Unauthenticated RCE (CVE-2024-47575)
new
KEV
EPSS 95% CVE-2024-47575
network
Unverified | CVE-2024-47575 | network | CRITICAL 9.8 | Unverified | 2026-05-17 |
| Erlang/OTP SSH Pre-Auth RCE - CVE-2025-32433
new
KEV
EPSS 99% CVE-2025-32433
network
Patched | CVE-2025-32433 | network | CRITICAL 10 | Patched | 2026-05-17 |
| Confluence SSTI RCE - CVE-2023-22527
new
KEV
RW
EPSS 100% CVE-2023-22527
web
Patched | CVE-2023-22527 | web | CRITICAL 10 | Patched | 2026-05-17 |
| Confluence Post-Auth RCE - CVE-2024-21683
new
EPSS 88% CVE-2024-21683
web
Unverified | CVE-2024-21683 | web | HIGH 8.3 | Unverified | 2026-05-17 |
| Apache httpd mod_http2 Double-Free Pre-Auth RCE - CVE-2026-23918
new
EPSS 50% CVE-2026-23918
web
Patched | CVE-2026-23918 | web | CRITICAL | Patched | 2026-05-17 |
| Windows OLE Zero-Click RCE via Outlook RTF (CVE-2025-21298)
new
EPSS 81% CVE-2025-21298
binary
Patched | CVE-2025-21298 | binary | CRITICAL 9.8 | Patched | 2026-05-16 |
| VMware vCenter Server DCE/RPC Heap Overflow RCE (CVE-2024-37079)
new
KEV
EPSS 22% CVE-2024-37079
network
Patched | CVE-2024-37079 | network | CRITICAL 9.8 | Patched | 2026-05-16 |
| OpenSSH regreSSHion Signal-Handler Race Unauthenticated RCE (CVE-2024-6387)
new
EPSS 100% CVE-2024-6387
network
Patched | CVE-2024-6387 | network | HIGH 8.1 | Patched | 2026-05-16 |
| Fortinet FortiOS SSL VPN Unauthenticated RCE (CVE-2024-21762)
new
KEV
RW
EPSS 84% CVE-2024-21762
web
Patched | CVE-2024-21762 | web | CRITICAL 9.6 | Patched | 2026-05-16 |
| Apache Parquet Java Unsafe Deserialization RCE (CVE-2025-30065)
new
EPSS 43% CVE-2025-30065
misc
Patched | CVE-2025-30065 | misc | CRITICAL 10 | Patched | 2026-05-16 |
| Adobe Acrobat/Reader Prototype Pollution Sandbox Escape (CVE-2026-34621)
new
KEV CVE-2026-34621
binary
Unverified | CVE-2026-34621 | binary | CRITICAL 9.8 | Unverified | 2026-05-16 |
| HTTP Protocol Stack Remote Code Execution Vulnerability (CVE-2021-31166)
new
KEV
EPSS 100% CVE-2021-31166
network
Patched | CVE-2021-31166 | network | CRITICAL 9.8 | Patched | 2026-05-15 |
| NGINX Rift — Heap Buffer Overflow RCE (CVE-2026-42945)
new
EPSS 68% CVE-2026-42945
web
Unverified | CVE-2026-42945 | web | CRITICAL 9.8 | Unverified | 2026-05-14 |