public advisory ledger · shipped checks first
Audr advisory ledger
A public snapshot of shipped local checks and selected advisory triage for AI-agent configuration risk.
Only rows marked “shipped local check” are detected by Audr today. Candidate and investigating rows show advisory triage discipline, not detection coverage.
latest advisory reviewed
2026-08-04
agent products represented
82
public snapshot updated
2026-08-04
shipped local check
Audr has a local scanner rule for this advisory signal today.
candidate local signal
Audr has identified a plausible local config, manifest, or posture signal. This is triage, not current detection.
under investigation
Audr is still validating whether there is an honest local signal. This is not current detection.
current supply-chain campaign
Mini Shai-Hulud coverage is now in Audr.
The worm is not just an npm advisory. It leaves local developer-machine evidence: package versions, AI-tool persistence hooks, workflow secret exfiltration, and dropped payload files.
- ✓ OSV-Scanner flags known malicious npm package versions in manifests and lockfiles when dependency scanning is available.
- ✓ Audr-native rules flag Claude Code SessionStart and VS Code folder-open persistence.
- ✓ Audr-native rules flag toJSON(secrets) GitHub Actions exfil workflows and gh-token-monitor services.
- ✓ A bounded node_modules IOC pass checks package-root router_init.js / tanstack_runner.js payloads without walking the full tree.
detected today
Shipped local checks
132 public shipped rows
CVE-2026-66418
tugcantopaloglu · OpenClaw Dashboard notification center
CRITICAL · shipped local check
source code
OpenClaw Dashboard v3.0.0 records attacker-supplied failed-login usernames and renders them unescaped through innerHTML in the administrator notification panel.
published 2026-07-30 reviewed 2026-08-04 NVD → rule: openclaw-dashboard-notification-username-stored-xss CVE-2026-66012
SiYuan · SiYuan MCP endpoint through anonymous Publish
CRITICAL · shipped local check
source code
SiYuan before 3.7.2 lets anonymous Publish proxy reader credentials into an MCP endpoint that lacks administrator-role and read-only enforcement.
published 2026-07-25 reviewed 2026-07-30 NVD → rule: siyuan-anonymous-publish-mcp-admin-bypass CVE-2026-46701
Network-AI · Network-AI MCP SSE server
HIGH · shipped local check
MCP server config
Network-AI before 5.4.5 authorizes every MCP SSE request when NETWORK_AI_MCP_SECRET is unset and allows wildcard browser origins.
published 2026-07-20 reviewed 2026-07-25 NVD → rule: network-ai-mcp-sse-empty-secret CVE-2026-9135
IBM / Langflow · Langflow OSS ToolGuard policies
CRITICAL · shipped local check
dependency manifest
Langflow OSS 1.0.0 through 1.10.0 fails to validate dynamic ToolGuard CodeInput fields even when custom components are disabled.
published 2026-07-17 reviewed 2026-07-20 NVD → rule: langflow-toolguard-code-injection CVE-2026-62241
ClawVet · ClawVet self-hosted API server
CRITICAL · shipped local check
permissions/trust config
ClawVet self-hosted apps/api before 0.7.5 can use a public fallback JWT secret and expose user IDs through an unauthenticated scan listing endpoint.
published 2026-07-17 reviewed 2026-07-17 NVD → rule: clawvet-hardcoded-jwt-secret CVE-2026-57860
Tailcall · ForgeCode repository MCP startup
HIGH · shipped local check
dependency manifest
ForgeCode 2.11.1 automatically executes MCP server commands from a repository-root .mcp.json without user confirmation.
published 2026-07-17 reviewed 2026-07-18 NVD → rule: mcp-shell-pipeline-command CVE-2026-59864
Microsoft · Kiota Copilot/Teams plugin generation
CRITICAL · shipped local check
dependency manifest
Kiota before 1.32.5 copies unsafe x-ai-* static template paths into generated Copilot and Teams plugin manifests.
published 2026-07-16 reviewed 2026-07-18 NVD → rule: kiota-plugin-static-template-traversal CVE-2026-59950
Model Context Protocol · MCP Python SDK WebSocket transport
HIGH · shipped local check
dependency manifest
MCP Python SDK before 1.28.1 accepts WebSocket handshakes without validating Host or Origin headers.
published 2026-07-15 reviewed 2026-07-17 NVD → rule: mcp-python-sdk-websocket-origin-validation CVE-2026-15643
AWS Labs · AWS HealthLake MCP Server pagination handling
HIGH · shipped local check
dependency manifest
AWS HealthLake MCP Server before 0.0.14 accepts crafted pagination URLs without verifying the expected HealthLake endpoint.
published 2026-07-14 reviewed 2026-07-17 NVD → rule: healthlake-mcp-pagination-ssrf CVE-2026-62200
OpenClaw · OpenClaw host exec environment filtering
HIGH · shipped local check
dependency manifest
OpenClaw before 2026.6.6 incompletely filters host exec environment variables, allowing Git ext transport abuse.
published 2026-07-13 reviewed 2026-07-17 NVD → rule: openclaw-host-exec-git-ext-transport-filtering CVE-2026-62199
OpenClaw · OpenClaw interpreter startup environment filtering
HIGH · shipped local check
dependency manifest
OpenClaw before 2026.6.6 incompletely filters interpreter startup environment variables passed to host exec.
published 2026-07-13 reviewed 2026-07-20 NVD → rule: openclaw-interpreter-startup-env-filtering CVE-2026-61459
Flux159 · MCP Server Kubernetes structured kubectl tools
CRITICAL · shipped local check
dependency manifest
MCP Server Kubernetes before 3.9.0 accepts leading kubectl flags through structured tool resourceType or name arguments.
published 2026-07-10 reviewed 2026-07-17 NVD → rule: mcp-server-kubernetes-structured-arg-token-exfil CVE-2026-59726
ruvnet · Ruflo agent meta-harness MCP bridge
CRITICAL · shipped local check
dependency manifest
Ruflo before 3.16.3 exposes unauthenticated MCP bridge POST /mcp tool-call endpoints in the default docker-compose deployment.
published 2026-07-09 reviewed 2026-07-10 NVD → rule: ruflo-mcp-bridge-unauth-rce CVE-2026-55605
arikusi · DeepSeek MCP Server self-hosted HTTP transport
MEDIUM · shipped local check
dependency manifest
@arikusi/deepseek-mcp-server before 1.8.0 can expose self-hosted POST /mcp HTTP transport without authentication.
published 2026-07-09 reviewed 2026-07-10 NVD → rule: deepseek-mcp-server-unauth-http CVE-2026-55604
arikusi · DeepSeek MCP Server shared sessions
HIGH · shipped local check
dependency manifest
@arikusi/deepseek-mcp-server 1.4.2 through 1.6.x accepts caller-supplied process-global session IDs without binding them to an authenticated principal.
published 2026-07-09 reviewed 2026-07-11 NVD → rule: deepseek-mcp-session-id-hijack CVE-2026-15189
aerostackdev · Aerostack MCP WhatsApp server
MEDIUM · shipped local check
dependency manifest
Aerostack MCP mcp-whatsapp upload_media accepts attacker-controlled media_url values without sufficient SSRF protection.
published 2026-07-09 reviewed 2026-07-12 NVD → rule: aerostack-mcp-whatsapp-media-url-ssrf CVE-2026-59723
Cline · Cline Hub dashboard
HIGH · shipped local check
dependency manifest
Cline Hub dashboard before 3.0.30 accepts /browser WebSocket connections without validating Origin and can trust local requests without ROOM_SECRET.
published 2026-07-08 reviewed 2026-07-10 NVD → rule: cline-dashboard-browser-origin-bypass CVE-2026-59261
OpenClaw · OpenClaw workspace dotenv/provider credentials
HIGH · shipped local check
dependency manifest
OpenClaw before 2026.5.28 can let lower-trust workspace dotenv files override provider credential environment values.
published 2026-07-08 reviewed 2026-07-10 NVD → rule: openclaw-workspace-dotenv-credential-override CVE-2026-49471
Serena · Serena MCP toolkit
HIGH · shipped local check
dependency manifest
Serena before 1.5.2 exposes an unauthenticated Flask dashboard API on a predictable local port without CSRF or Host header validation.
published 2026-07-07 reviewed 2026-07-10 NVD → rule: serena-dashboard-unauth-flask-api CVE-2026-14748
AIAnytime · Awesome-MCP-Server mcp-wiki
MEDIUM · shipped local check
dependency manifest
AIAnytime Awesome-MCP-Server mcp-wiki wiki-summary can let attacker-controlled URL arguments trigger server-side requests.
published 2026-07-05 reviewed 2026-07-10 NVD → rule: awesome-mcp-wiki-summary-ssrf CVE-2026-13341
Kong · Kong Konnect MCP Server
HIGH · shipped local check
dependency manifest
Kong Konnect MCP before 1.0.0 can return untrusted analytics/configuration content to agents and construct unintended Konnect API paths.
published 2026-07-03 reviewed 2026-07-10 NVD → rule: kong-konnect-mcp-prompt-injection CVE-2026-52830
fast-mcp-telegram · fast-mcp-telegram
CRITICAL · shipped local check
dependency manifest
HTTP bearer-token validation before 0.19.1 can traverse into the default legacy Telegram session file.
published 2026-07-02 reviewed 2026-07-09 NVD → rule: fast-mcp-telegram-bearer-token-path-traversal CVE-2026-58446
Presenton · Presenton MCP
MEDIUM · shipped local check
dependency manifest
Server/Docker deployments before 0.8.8-beta can leave the bundled /mcp endpoint outside the session auth gate.
published 2026-06-30 reviewed 2026-07-05 NVD → rule: presenton-mcp-auth-bypass CVE-2026-58168
DeepTutor · DeepTutor MCP grants
HIGH · shipped local check
dependency manifest
DeepTutor before 1.4.10 can treat omitted MCP tool grants as unrestricted access for low-privilege users.
published 2026-06-30 reviewed 2026-07-07 NVD → rule: deeptutor-mcp-tool-grant-bypass CVE-2026-55607
Anthropic · Claude Code
HIGH · shipped local check
dependency manifest
Claude Code before 2.1.163 could confuse Git worktree boundaries and run Git helper configuration outside the sandbox.
published 2026-06-29 reviewed 2026-07-05 NVD → rule: claude-code-worktree-git-confusion CVE-2026-50021
pnpm · pnpm
MEDIUM · shipped local check
dependency manifest
pnpm before 10.34.0 / 11.4.0 can skip tarball integrity verification when pnpm-lock.yaml resolution entries omit integrity.
published 2026-06-28 reviewed 2026-07-02 NVD → rule: pnpm-lockfile-missing-integrity CVE-2026-50017
pnpm · pnpm
MEDIUM · shipped local check
dependency manifest
pnpm before 10.34.0 / 11.4.0 can forward user-level unscoped npm credentials to a repository-selected registry.
published 2026-06-28 reviewed 2026-07-02 NVD → rule: pnpm-unscoped-auth-token-registry-forwarding CVE-2026-58057
FlowiseAI · Flowise Custom MCP
MEDIUM · shipped local check
dependency manifest
Flowise before 3.1.3 can accept case-variant NODE_OPTIONS in Custom MCP stdio environments on Windows.
published 2026-06-26 reviewed 2026-07-04 NVD → rule: flowise-custom-mcp-env-case-bypass CVE-2026-54557
mise · mise
MEDIUM · shipped local check
workspace filesystem
HTTP backend versions before 2026.6.1 can use raw absolute version/bin_path values when creating install symlinks.
published 2026-06-26 reviewed 2026-07-03 NVD → rule: mise-http-backend-symlink-escape CVE-2026-48529
GitHub · GitHub MCP Server
MEDIUM · shipped local check
dependency manifest
HTTP lockdown mode from 0.22.0 before 1.1.2 reused a process-global repo access cache across authenticated users.
published 2026-06-26 reviewed 2026-07-03 NVD → rule: github-mcp-server-lockdown-global-cache CVE-2026-54030
LibreChat · LibreChat MCP OAuth
HIGH · shipped local check
dependency manifest
MCP OAuth resource metadata can redirect access tokens to a malicious server before 0.8.5.
published 2026-06-25 reviewed 2026-07-02 NVD → rule: librechat-mcp-oauth-resource-confusion CVE-2026-50549
Cursor · Cursor agent terminal sandbox
CRITICAL · shipped local check
workspace filesystem
Cursor before 3.0 can fall back after path canonicalization failure and write through an in-workspace symlink outside the workspace boundary.
published 2026-06-25 reviewed 2026-07-02 NVD → rule: cursor-workspace-escaping-symlink-cve-2026-50549 CVE-2026-50548
Cursor · Cursor agent terminal sandbox
CRITICAL · shipped local check
dependency manifest
Cursor before 3.0 lets an agent-controlled working directory expand the terminal sandbox's writable scope outside the intended workspace.
published 2026-06-25 reviewed 2026-07-02 NVD → rule: cursor-agent-sandbox-working-directory-escape CVE-2025-71336
FlowiseAI · Flowise Custom MCP
CRITICAL · shipped local check
dependency manifest
Custom MCP node-load handling before 3.0.6 can execute OS commands when Flowise is left without built-in auth.
published 2026-06-25 reviewed 2026-07-02 NVD → rule: flowise-custom-mcp-missing-auth CVE-2026-54232
vLLM · vLLM Dockerfile
HIGH · shipped local check
source code
vLLM before 0.22.1 could install flashinfer-jit-cache from PyPI during Docker builds because unsafe-best-match was paired with a FlashInfer extra index.
published 2026-06-24 reviewed 2026-06-29 NVD → rule: vllm-flashinfer-dependency-confusion CVE-2026-53766
Chrome DevTools · chrome-devtools-mcp
MEDIUM · shipped local check
dependency manifest
versions from 0.24.0 before 1.1.0 validate MCP workspace roots through path.resolve() instead of canonical symlink-aware paths.
published 2026-06-24 reviewed 2026-07-01 NVD → rule: chrome-devtools-mcp-roots-symlink-escape CVE-2026-53765
Chrome DevTools · chrome-devtools-mcp
MEDIUM · shipped local check
workspace filesystem
versions from 0.20.0 before 1.1.0 can follow symlinks while writing daemon.pid in a deterministic /tmp runtime path.
published 2026-06-24 reviewed 2026-06-30 NVD → rule: chrome-devtools-mcp-daemon-pid-symlink CVE-2026-55249
rtk-ai · @rtk-ai/rtk-rewrite OpenClaw plugin
MEDIUM · shipped local check
dependency manifest
version 1.0.0 passes OpenClaw exec tool input into a shell-backed execSync template without shell-safe escaping.
published 2026-06-23 reviewed 2026-06-30 NVD → rule: rtk-rewrite-openclaw-execsync-injection CVE-2026-54555
rtk-ai · rtk
HIGH · shipped local check
dependency manifest
permission splitter before 0.42.2 can miss shell execution boundaries and return allow for hidden commands.
published 2026-06-23 reviewed 2026-06-30 NVD → rule: rtk-permission-splitter-shell-boundary-bypass CVE-2026-50178
Angular · Angular Language Service VS Code Extension
HIGH · shipped local check
dependency manifest
VS Code extension versions before 21.2.4 render hover Markdown with trusted command URIs.
published 2026-06-22 reviewed 2026-06-29 NVD → rule: angular-language-service-trusted-markdown-command-uri CVE-2026-49357
Line Desktop MCP · line-desktop-mcp
HIGH · shipped local check
dependency manifest
Streamable HTTP mode before 1.1.2 binds the MCP endpoint on 0.0.0.0 without MCP-layer authentication.
published 2026-06-19 reviewed 2026-06-26 NVD → rule: line-desktop-mcp-unauth-http-mode CVE-2026-49257
StarTreeData · mcp-pinot
CRITICAL · shipped local check
dependency manifest
mcp-pinot 3.0.1 and earlier default to an unauthenticated HTTP MCP server on 0.0.0.0:8080.
published 2026-06-18 reviewed 2026-06-25 NVD → rule: mcp-pinot-unauth-http-default CVE-2026-11719
Google APIs · MCP Toolbox for Databases
HIGH · shipped local check
dependency manifest
legacy MCP protocol handlers before 1.4.0 skip per-tool scopesRequired checks.
published 2026-06-18 reviewed 2026-06-25 NVD → rule: googleapis-mcp-toolbox-legacy-protocol-scope-bypass CVE-2026-48989
CursorTouch · Windows-MCP
HIGH · shipped local check
dependency manifest
HTTP modes before 0.7.5 exposed the MCP control plane without authentication while allowing wildcard CORS.
published 2026-06-17 reviewed 2026-06-24 NVD → rule: windows-mcp-unauth-http-cors CVE-2026-48814
Network-AI · Network-AI
CRITICAL · shipped local check
dependency manifest
Network-AI 5.7.1 and earlier keep the MCP SSE server authorized when its secret is empty/default.
published 2026-06-17 reviewed 2026-06-24 NVD → rule: network-ai-mcp-sse-empty-secret CVE-2026-48124
Cursor · Cursor Desktop
HIGH · shipped local check
plugin/hook config
workspace-defined Claude hook commands could run without dedicated approval before 3.0.0.
published 2026-06-15 reviewed 2026-06-21 NVD → rule: claude-hook-shell-rce CVE-2026-11624
Google APIs · MCP Toolbox for Databases
HIGH · shipped local check
dependency manifest
wildcard Origin and Host defaults allow DNS rebinding against local Toolbox MCP servers before hardened startup flags are used.
published 2026-06-13 reviewed 2026-06-19 NVD → rule: googleapis-mcp-toolbox-wildcard-origin-host CVE-2026-53839
OpenClaw · OpenClaw
MEDIUM · shipped local check
dependency manifest
retry endpoint checks before 2026.5.7 use hostname-prefix matching instead of exact hostname validation.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-retry-endpoint-hostname-prefix-bypass CVE-2026-53838
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
node pairing reconnection can confuse approval scope decisions before 2026.5.27.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-node-pairing-reconnect-scope-confusion CVE-2026-53836
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
PowerShell encoded-command alias handling can bypass exec allowlist checks before 2026.5.12.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-powershell-encoded-command-alias-bypass CVE-2026-53834
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
QQBot pre-dispatch slash commands can skip allowFrom policy checks before 2026.4.27.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-qqbot-admin-policy-bypass CVE-2026-53833
OpenClaw · OpenClaw QQBot streaming config
HIGH · shipped local check
dependency manifest
QQBot streaming commands before 2026.4.29 can mutate configuration without explicit allowFrom restrictions.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-qqbot-streaming-config-bypass CVE-2026-53832
OpenClaw · OpenClaw trusted proxy Gateway
HIGH · shipped local check
dependency manifest
before 2026.5.18, trusted-proxy identity headers can be forged by same-host callers reaching the proxy-facing Gateway port.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-trusted-proxy-identity-header-forgery CVE-2026-53831
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
system.run safe-bin allowlist validation before 2026.5.18 lets POSIX shell expansion alter approved command interpretation.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-system-run-safebin-shell-expansion CVE-2026-53829
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
approval prompt rendering before 2026.5.18 can truncate command suffixes or privileged action details.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-approval-display-truncation CVE-2026-53828
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
native command handling before 2026.5.6 could skip owner-only command policy enforcement.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-native-command-owner-only-bypass CVE-2026-53823
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Slack allowFrom checks before 2026.5.3 trusted mutable display-name metadata.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-slack-allowfrom-displayname-bypass CVE-2026-53822
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Shell wrapper arguments can be rebuilt after allowlist approval before 2026.5.18.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-shell-wrapper-argv-mutation CVE-2026-53821
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
WebSocket client-declared operator scopes can be accepted before server-approved pairing or trusted-proxy authorization before 2026.5.18.
published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-websocket-operator-scope-bypass CVE-2026-53819
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
workspace .env files can override Homebrew executable selection during skill install before 2026.5.27.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-skill-install-homebrew-env-override CVE-2026-53817
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Control UI pairing can trust spoofed locality information before 2026.5.22.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-control-ui-pairing-locality-spoof CVE-2026-53816
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
paired or compromised nodes can forge exec lifecycle events before 2026.5.18.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-node-event-provenance-forgery CVE-2026-53814
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
hook-triggered agent runs can incorrectly receive owner-scoped MCP loopback access before 2026.5.20.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-hook-triggered-owner-loopback-escalation CVE-2026-53813
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
memory-core artifact root resolution can traverse to unintended local package roots before 2026.4.25.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-memory-core-artifact-root-traversal CVE-2026-53812
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
browser-control redirects can bypass private-network navigation blocks before 2026.5.18.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-browser-control-private-network-ssrf CVE-2026-53811
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Matrix allowFrom policy can match mutable display-name metadata before 2026.5.7.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-matrix-allowfrom-displayname-bypass CVE-2026-53810
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
marketplace runtime extension metadata can redirect loading toward unscanned package payloads before 2026.5.18.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-marketplace-extension-metadata-redirect CVE-2026-53807
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Telegram interactive callbacks can skip commands.allowFrom validation before 2026.5.6.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-telegram-callback-allowfrom-bypass CVE-2026-53806
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
combined POSIX shell flags can bypass exec revalidation before 2026.5.12.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-shell-option-revalidation-bypass CVE-2026-47250
MCP Server Kubernetes · MCP Server Kubernetes
MEDIUM · shipped local check
dependency manifest
kubectl_generic passed user-supplied flags to kubectl before 3.7.0.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: mcp-server-kubernetes-kubectl-flag-token-exfil CVE-2026-46519
MCP Server Kubernetes · MCP Server Kubernetes
HIGH · shipped local check
dependency manifest
tool allowlist environment variables were enforced only during tools/list before 3.6.0.
published 2026-06-11 reviewed 2026-06-17 NVD → rule: mcp-server-kubernetes-tool-filter-bypass CVE-2026-44653
LibreChat · LibreChat
MEDIUM · shipped local check
dependency manifest
VIEW users can receive decrypted admin-managed MCP secrets through 0.8.3.
published 2026-06-02 reviewed 2026-06-09 NVD → rule: librechat-mcp-admin-secret-response-leak CVE-2026-32625
LibreChat · LibreChat
CRITICAL · shipped local check
dependency manifest
MCP URL placeholders resolve server environment secrets through 0.8.3.
published 2026-06-02 reviewed 2026-06-09 NVD → rule: librechat-mcp-env-secret-leak CVE-2026-31942
LibreChat · LibreChat
HIGH · shipped local check
dependency manifest
API key updates can target another user through request body userId fields before 0.8.3.
published 2026-06-02 reviewed 2026-06-09 NVD → rule: librechat-api-keys-userid-idor CVE-2026-10280
horizon921 · mcpilot
HIGH · shipped local check
dependency manifest
serverBaseUrl handling can allow SSRF in mcpilot client 0.1.0.
published 2026-06-01 reviewed 2026-06-08 NVD → rule: mcpilot-serverbaseurl-ssrf CVE-2026-35674
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Gateway chat.send scope checks allow privileged command paths before 2026.5.18.
published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-gateway-chat-send-scope-bypass CVE-2026-35673
OpenClaw · OpenClaw
MEDIUM · shipped local check
dependency manifest
browser debug/export routes can reuse blocked tabs before 2026.4.29.
published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-browser-tab-ssrf-reuse CVE-2026-35630
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
QQBot native approval buttons miss approver identity checks before 2026.5.18.
published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-qqbot-approval-button-bypass CVE-2026-34507
OpenClaw · OpenClaw
MEDIUM · shipped local check
dependency manifest
QQBot admin commands can skip DM-only and allowFrom policy before 2026.4.29.
published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-qqbot-admin-policy-bypass CVE-2026-32906
OpenClaw · OpenClaw
MEDIUM · shipped local check
dependency manifest
Slack plugin approvals use the wrong approval gate before 2026.5.12.
published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-slack-plugin-approval-gate-bypass CVE-2026-32905
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
device-pair plugin can issue bootstrap codes from non-owner chats before 2026.5.4.
published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-device-pair-bootstrap-scope-bypass CVE-2026-48116
AnythingLLM · AnythingLLM
HIGH · shipped local check
workspace filesystem
filesystem search passes prompt-controlled terms to ripgrep as options before 1.13.0.
published 2026-05-28 reviewed 2026-06-04 NVD → rule: anythingllm-filesystem-rg-option-injection CVE-2026-44830
Nocturne Memory · Nocturne Memory
HIGH · shipped local check
dependency manifest
empty API_TOKEN disables bearer-token auth before 2.4.1.
published 2026-05-27 reviewed 2026-06-03 NVD → rule: nocturne-memory-missing-api-token CVE-2026-44895
yoda-digital · GitLab MCP Server
CRITICAL · shipped local check
MCP server config
HTTP/SSE transport exposes GitLab token-backed MCP tools without authentication before 0.6.0.
published 2026-05-26 reviewed 2026-06-02 NVD → rule: gitlab-mcp-server-unauth-http CVE-2026-44450
prolix-oc · Lumiverse
CRITICAL · shipped local check
dependency manifest
MCP server args are forwarded to code-capable allowlisted binaries before 0.9.7.
published 2026-05-26 reviewed 2026-06-02 NVD → rule: lumiverse-mcp-args-rce CVE-2026-9468
dazeb · cline-mcp-memory-bank
MEDIUM · shipped local check
dependency manifest
initialize projectPath handling can write outside the intended memory-bank directory.
published 2026-05-25 reviewed 2026-06-01 NVD → rule: cline-mcp-memory-bank-initialize-path-traversal CVE-2026-9353
NousResearch · hermes-agent
HIGH · shipped local check
source code
Skills Guard multi-word prompt pattern hardening is missing before 0.15.0.
published 2026-05-24 reviewed 2026-05-30 NVD → rule: hermes-agent-skills-guard-multiword-patterns CVE-2026-2611
MLflow · MLflow Assistant
CRITICAL · shipped local check
dependency manifest
Assistant ajax-api origin validation lets hostile pages reconfigure local agents.
published 2026-05-19 reviewed 2026-05-26 NVD → rule: mlflow-assistant-origin-bypass CVE-2026-47092
Claude HUD · Claude HUD
HIGH · shipped local check
dependency manifest
COMSPEC is trusted during Windows version checks through 0.0.12.
published 2026-05-18 reviewed 2026-05-25 NVD → rule: claude-hud-comspec-command-injection CVE-2026-47090
Claude HUD · Claude HUD
MEDIUM · shipped local check
dependency manifest
OSC 8 hyperlinks use raw cwd and branch URL values through 0.0.12.
published 2026-05-18 reviewed 2026-05-25 NVD → rule: claude-hud-osc8-terminal-injection CVE-2026-44717
611711Dark · MCP Calculate Server
CRITICAL · shipped local check
dependency manifest
SymPy expression tool input reaches Python eval before 0.1.1.
published 2026-05-15 reviewed 2026-05-22 NVD → rule: mcp-calculate-server-eval-rce CVE-2026-44641
Microsoft · Microsoft APM
HIGH · shipped local check
dependency manifest
plugin.json component paths can escape the plugin directory before 0.8.12.
published 2026-05-15 reviewed 2026-06-08 NVD → rule: microsoft-apm-plugin-component-traversal CVE-2026-45033
GitHub · GitHub Copilot CLI
HIGH · shipped local check
plugin/hook config
nested bare Git repositories can execute configured helpers during agent git operations before 1.0.43.
published 2026-05-13 reviewed 2026-05-20 NVD → rule: copilot-cli-nested-git-config-exec CVE-2026-5029
formulahendry · Code Runner MCP Server
CRITICAL · shipped local check
dependency manifest
HTTP transport exposes the run-code MCP tool without authentication on port 3088.
published 2026-05-12 reviewed 2026-05-19 NVD → rule: code-runner-mcp-unauth-http-rce CVE-2026-44246
Anthropic / Claude Code Action · nnU-Net issue triage workflow
HIGH · shipped local check
permissions/trust config
Issue-triggered Claude Code workflows embed untrusted issue title/body content.
published 2026-05-12 reviewed 2026-05-19 NVD → rule: gha-claude-issue-agent-injection CVE-2026-43991
JunoClaw · JunoClaw plugin-shell
HIGH · shipped local check
dependency manifest
raw command blocklist checks can be bypassed in plugin-shell 0.1.0.
published 2026-05-12 reviewed 2026-05-19 NVD → rule: junoclaw-plugin-shell-raw-blocklist-bypass CVE-2026-43990
JunoClaw · JunoClaw plugin-shell
HIGH · shipped local check
dependency manifest
agent commands are wrapped in sh -c or cmd /C in plugin-shell 0.1.0.
published 2026-05-12 reviewed 2026-05-19 NVD → rule: junoclaw-plugin-shell-sh-c-agent-command CVE-2026-8305
OpenClaw · OpenClaw
MEDIUM · shipped local check
dependency manifest
BlueBubbles webhook handling is authorization-bypass prone before 2026.2.12.
published 2026-05-11 reviewed 2026-05-18 NVD → rule: openclaw-bluebubbles-webhook-auth-bypass CVE-2026-43901
MCP · Wireshark MCP
MEDIUM · shipped local check
dependency manifest
export_objects accepts attacker-controlled destination directories when no allowlist is configured.
published 2026-05-11 reviewed 2026-05-18 NVD → rule: wireshark-mcp-export-objects-unbounded CVE-2026-44110
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Matrix room control commands trust DM pairing-store entries before 2026.4.15.
published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-matrix-dm-pairing-auth-bypass CVE-2026-44109
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
Feishu webhook validation fails open when auth material is blank.
published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-feishu-webhook-auth-bypass CVE-2026-43585
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
Bearer SecretRefs are cached through token rotation.
published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-bearer-secretref-rotation-bypass CVE-2026-43581
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
Sandbox CDP relay binds Chrome DevTools to all interfaces.
published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-sandbox-cdp-relay-public-bind CVE-2026-43578
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
Async exec completions bypass heartbeat owner downgrade checks.
published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-async-exec-completion-owner-downgrade CVE-2026-43575
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
Sandbox noVNC helper route exposes browser session credentials.
published 2026-05-06 reviewed 2026-05-13 NVD → rule: agent-package-known-vulnerable CVE-2026-43566
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
Heartbeat owner downgrade weakens channel ownership boundaries.
published 2026-05-05 reviewed 2026-05-12 NVD → rule: openclaw-heartbeat-owner-downgrade CVE-2026-43534
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
External hook metadata is queued as trusted system events.
published 2026-05-05 reviewed 2026-05-12 NVD → rule: openclaw-trusted-hook-metadata-injection CVE-2026-7729
pixelsock · directus-mcp
LOW · shipped local check
dependency manifest
fileUrl validation can allow SSRF in directus-mcp 1.0.0.
published 2026-05-04 reviewed 2026-05-10 NVD → rule: directus-mcp-fileurl-ssrf CVE-2026-41370
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
ACP attachment paths can traverse outside the workspace before 2026.3.31.
published 2026-05-03 reviewed 2026-05-04 NVD → rule: openclaw-acp-attachment-path-traversal CVE-2026-41368
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
jq safe-bin expressions can disclose process environment before 2026.3.28.
published 2026-05-03 reviewed 2026-05-04 NVD → rule: openclaw-jq-env-disclosure CVE-2026-41366
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
local media roots can be self-whitelisted before 2026.3.31.
published 2026-05-03 reviewed 2026-05-04 NVD → rule: openclaw-local-media-root-self-whitelist CVE-2026-7417
Algovate · xhs-mcp
MEDIUM · shipped local check
dependency manifest
MCP media_paths handling can be steered into SSRF in 0.8.11.
published 2026-04-29 reviewed 2026-05-06 NVD → rule: xhs-mcp-media-paths-ssrf CVE-2026-7221
TencentCloudBase · CloudBase-MCP
MEDIUM · shipped local check
dependency manifest
openUrl can be abused for SSRF before CloudBase-MCP 2.17.1.
published 2026-04-29 reviewed 2026-05-04 NVD → rule: cloudbase-mcp-openurl-ssrf CVE-2026-7316
eiliyaabedini · aider-mcp
MEDIUM · shipped local check
dependency manifest
working_dir and editable_files handling can allow command injection in vulnerable GitHub source installs.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: aider-mcp-working-dir-editable-files-command-injection CVE-2026-42426
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
node.pair.approve accepts broad operator.write instead of pairing scope.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-node-pair-approve-scope-bypass CVE-2026-42422
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
device.token.rotate can mint roles that were not approved for the device.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-device-token-role-minting CVE-2026-41405
OpenClaw · OpenClaw
HIGH · shipped local check
plugin/hook config
MS Teams webhook bodies are parsed before JWT validation.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-teams-webhook-preauth-body-dos CVE-2026-41404
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Trusted-proxy scope clearing lets non-Control-UI clients self-declare operator scopes.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-trusted-proxy-scope-clearing CVE-2026-41399
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
WebSocket upgrades consume socket and worker capacity before auth.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-websocket-upgrade-exhaustion CVE-2026-41396
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
Workspace .env overrides the bundled plugin trust root.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-bundled-plugins-env-override CVE-2026-41394
OpenClaw · OpenClaw
HIGH · shipped local check
plugin/hook config
plugin-auth routes receive operator runtime write scopes without auth.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-plugin-auth-operator-write-bypass CVE-2026-41386
OpenClaw · OpenClaw
CRITICAL · shipped local check
dependency manifest
Bootstrap setup codes are not role-bound during first-use pairing.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-unbound-bootstrap-setup-code CVE-2026-41378
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
node.event requests can reach unrestricted gateway tools.
published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-node-event-tool-access CVE-2026-7158
dmitryglhf · mcp-url-downloader
MEDIUM · shipped local check
dependency manifest
URL validation can be bypassed for SSRF in 0.1.0.
published 2026-04-27 reviewed 2026-05-04 NVD → rule: mcp-url-downloader-validate-url-safe-ssrf CVE-2026-7157
disler · aider-mcp-server
MEDIUM · shipped local check
dependency manifest
editable file path handling can lead to command injection in 0.1.0.
published 2026-04-27 reviewed 2026-05-04 NVD → rule: aider-mcp-server-relative-editable-files-command-injection CVE-2026-7147
JoeCastrom · mcp-chat-studio
MEDIUM · shipped local check
dependency manifest
model API base_url handling can allow SSRF through 1.5.0.
published 2026-04-27 reviewed 2026-05-04 NVD → rule: mcp-chat-studio-models-base-url-ssrf CVE-2026-7146
AlejandroArciniegas · mcp-data-vis
MEDIUM · shipped local check
dependency manifest
web-scraper URL handling can be abused for SSRF in 1.0.0.
published 2026-04-27 reviewed 2026-05-04 NVD → rule: mcp-data-vis-web-scraper-ssrf CVE-2026-41349
OpenClaw · OpenClaw
HIGH · shipped local check
dependency manifest
config.patch can silently disable execution approval.
published 2026-04-23 reviewed 2026-04-23 NVD → rule: openclaw-config-patch-consent-bypass CVE-2026-41336
OpenClaw · OpenClaw
HIGH · shipped local check
plugin/hook config
Workspace .env overrides the bundled hooks trust root.
published 2026-04-23 reviewed 2026-04-23 NVD → rule: openclaw-bundled-hooks-env-override CVE-2025-59536
Anthropic · Claude Code
CRITICAL · shipped local check
plugin/hook config
Settings hooks execute arbitrary shell on PreToolUse / Stop events.
published 2026-04-18 reviewed 2026-04-18 NVD → rule: claude-hook-shell-rce CVE-2026-25253
OpenClaw · OpenClaw
HIGH · shipped local check
MCP server config
MCP credentials stored plaintext in user-readable config.
published 2026-04-08 reviewed 2026-04-08 NVD → rule: mcp-plaintext-api-key CVE-2026-39861
Anthropic · Claude Code
HIGH · shipped local check
permissions/trust config
Symlink in workspace allows sandbox escape on read.
published 2026-03-30 reviewed 2026-03-30 NVD → rule: claude-skip-permission-prompt public-safe research snapshot
Selected advisory triage
These rows are not detected by Audr unless marked shipped. They show where Audr is evaluating honest local-config evidence next.
capped at 12 rows
CVE-2026-66065
Q00 · ouroboros-ai local-first AI coding-agent runtime
HIGH · candidate local signal
dependency manifest
Ouroboros through 0.42.0 incompletely blocks execution-routing settings from an untrusted project .env and also auto-discovers a project…
published 2026-08-03 reviewed 2026-08-04 NVD → CVE-2026-47211
Q00 · ouroboros-ai local-first AI coding-agent runtime
HIGH · candidate local signal
dependency manifest
Ouroboros before 0.39.0 automatically loads a cloned repository .env and honors execution-affecting CLI path/backend variables, allowing a malicious project…
published 2026-08-03 reviewed 2026-08-04 NVD → CVE-2026-18655
Amazon Web Services · awslabs.amazon-mq-mcp-server RabbitMQ connection tools
HIGH · candidate local signal
dependency manifest
Amazon MQ MCP Server before 2.0.24 accepts a prompt-controlled RabbitMQ broker hostname and sends broker usernames/passwords or OAuth tokens to that…
published 2026-08-03 reviewed 2026-08-04 NVD → CVE-2026-67357
ArcadeDB · ArcadeDB MCP get_server_settings tool
HIGH · candidate local signal
source code
ArcadeDB before 26.7.3 masks only settings whose names contain password, so the MCP get_server_settings tool returns arcadedb.ha.clusterToken in cleartext;…
published 2026-08-02 reviewed 2026-08-04 NVD → CVE-2026-14540
Google · Google APIs MCP Toolbox HTTP source and tool components
HIGH · candidate local signal
dependency manifest
Google APIs MCP Toolbox 0.3.0 through 1.4.0 follows attacker-controlled HTTP redirects without a restrictive redirect policy or target-IP validation,…
published 2026-07-31 reviewed 2026-08-04 NVD → CVE-2026-66421
OpenClaw Dashboard · tugcantopaloglu/openclaw-dashboard session transcript rendering
HIGH · candidate local signal
source code
OpenClaw Dashboard stores attacker-controlled agent transcript text and renders lastMessage unescaped through innerHTML on the authenticated landing and…
published 2026-07-30 reviewed 2026-08-04 NVD → CVE-2026-59328
Spring · Spring Tools for Eclipse Initializr tooltip browser
MEDIUM · candidate local signal
permissions/trust config
Spring Tools for Eclipse through 5.2.0 renders Spring Initializr dependency tooltips in an SWT embedded browser with JavaScript enabled. A compromised or…
published 2026-07-30 reviewed 2026-08-04 NVD → CVE-2026-59326
Spring · Spring Boot language server proxy logging
LOW · candidate local signal
permissions/trust config
Spring Tools for Eclipse through 5.2.0 and Spring Tools for VSCode, Cursor, and Theia through 2.2.0 log raw http_proxy/https_proxy environment values at…
published 2026-07-30 reviewed 2026-08-04 NVD → CVE-2026-47858
Spring · Spring Tools live information mode
HIGH · candidate local signal
dependency manifest
Spring Tools for Eclipse through 5.2.0 and Spring Tools for VSCode, Cursor, and Theia through 2.2.0 expose Spring Boot applications started with live…
published 2026-07-30 reviewed 2026-08-04 NVD → CVE-2026-59247
Gleam · Gleam Hex dependency resolver
HIGH · candidate local signal
dependency manifest
Gleam 0.18.0 through 1.17.0 writes Hex package checksums and dependency names from an unsigned API response into manifest.toml instead of using…
published 2026-07-29 reviewed 2026-08-04 NVD → CVE-2026-9680
Alibaba Cloud · alibabacloud-rds-openapi-mcp-server network binding
MEDIUM · candidate local signal
MCP server config
alibabacloud-rds-openapi-mcp-server 1.8.0 through 3.1.2 starts SSE or streamable HTTP on 0.0.0.0:8000, exposing RDS MCP tools and the process cloud…
published 2026-07-28 reviewed 2026-08-04 NVD → CVE-2026-47427
GitHub · GitHub MCP Server completion handler
HIGH · candidate local signal
dependency manifest
GitHub MCP Server before 1.1.0 dereferences a missing params.ref in completion/complete before authentication or token validation. A reachable…
published 2026-07-28 reviewed 2026-08-04 NVD →
Static public snapshot generated 2026-08-04T09:40:14Z from advisory triage reviewed through 2026-08-04. This page is not a live vulnerability feed.