audr
github

public advisory ledger · shipped checks first

Audr advisory ledger

A public snapshot of shipped local checks and selected advisory triage for AI-agent configuration risk.

Only rows marked “shipped local check” are detected by Audr today. Candidate and investigating rows show advisory triage discipline, not detection coverage.

shipped local checks

132

latest advisory reviewed

2026-08-04

agent products represented

82

public snapshot updated

2026-08-04

shipped local check

Audr has a local scanner rule for this advisory signal today.

candidate local signal

Audr has identified a plausible local config, manifest, or posture signal. This is triage, not current detection.

under investigation

Audr is still validating whether there is an honest local signal. This is not current detection.

current supply-chain campaign

Mini Shai-Hulud coverage is now in Audr.

The worm is not just an npm advisory. It leaves local developer-machine evidence: package versions, AI-tool persistence hooks, workflow secret exfiltration, and dropped payload files.

  • OSV-Scanner flags known malicious npm package versions in manifests and lockfiles when dependency scanning is available.
  • Audr-native rules flag Claude Code SessionStart and VS Code folder-open persistence.
  • Audr-native rules flag toJSON(secrets) GitHub Actions exfil workflows and gh-token-monitor services.
  • A bounded node_modules IOC pass checks package-root router_init.js / tanstack_runner.js payloads without walking the full tree.

detected today

Shipped local checks

132 public shipped rows

CVE-2026-66418

tugcantopaloglu · OpenClaw Dashboard notification center

CRITICAL · shipped local check

source code

OpenClaw Dashboard v3.0.0 records attacker-supplied failed-login usernames and renders them unescaped through innerHTML in the administrator notification panel.

published 2026-07-30 reviewed 2026-08-04 NVD → rule: openclaw-dashboard-notification-username-stored-xss

CVE-2026-66012

SiYuan · SiYuan MCP endpoint through anonymous Publish

CRITICAL · shipped local check

source code

SiYuan before 3.7.2 lets anonymous Publish proxy reader credentials into an MCP endpoint that lacks administrator-role and read-only enforcement.

published 2026-07-25 reviewed 2026-07-30 NVD → rule: siyuan-anonymous-publish-mcp-admin-bypass

CVE-2026-46701

Network-AI · Network-AI MCP SSE server

HIGH · shipped local check

MCP server config

Network-AI before 5.4.5 authorizes every MCP SSE request when NETWORK_AI_MCP_SECRET is unset and allows wildcard browser origins.

published 2026-07-20 reviewed 2026-07-25 NVD → rule: network-ai-mcp-sse-empty-secret

CVE-2026-9135

IBM / Langflow · Langflow OSS ToolGuard policies

CRITICAL · shipped local check

dependency manifest

Langflow OSS 1.0.0 through 1.10.0 fails to validate dynamic ToolGuard CodeInput fields even when custom components are disabled.

published 2026-07-17 reviewed 2026-07-20 NVD → rule: langflow-toolguard-code-injection

CVE-2026-62241

ClawVet · ClawVet self-hosted API server

CRITICAL · shipped local check

permissions/trust config

ClawVet self-hosted apps/api before 0.7.5 can use a public fallback JWT secret and expose user IDs through an unauthenticated scan listing endpoint.

published 2026-07-17 reviewed 2026-07-17 NVD → rule: clawvet-hardcoded-jwt-secret

CVE-2026-57860

Tailcall · ForgeCode repository MCP startup

HIGH · shipped local check

dependency manifest

ForgeCode 2.11.1 automatically executes MCP server commands from a repository-root .mcp.json without user confirmation.

published 2026-07-17 reviewed 2026-07-18 NVD → rule: mcp-shell-pipeline-command

CVE-2026-59864

Microsoft · Kiota Copilot/Teams plugin generation

CRITICAL · shipped local check

dependency manifest

Kiota before 1.32.5 copies unsafe x-ai-* static template paths into generated Copilot and Teams plugin manifests.

published 2026-07-16 reviewed 2026-07-18 NVD → rule: kiota-plugin-static-template-traversal

CVE-2026-59950

Model Context Protocol · MCP Python SDK WebSocket transport

HIGH · shipped local check

dependency manifest

MCP Python SDK before 1.28.1 accepts WebSocket handshakes without validating Host or Origin headers.

published 2026-07-15 reviewed 2026-07-17 NVD → rule: mcp-python-sdk-websocket-origin-validation

CVE-2026-15643

AWS Labs · AWS HealthLake MCP Server pagination handling

HIGH · shipped local check

dependency manifest

AWS HealthLake MCP Server before 0.0.14 accepts crafted pagination URLs without verifying the expected HealthLake endpoint.

published 2026-07-14 reviewed 2026-07-17 NVD → rule: healthlake-mcp-pagination-ssrf

CVE-2026-62200

OpenClaw · OpenClaw host exec environment filtering

HIGH · shipped local check

dependency manifest

OpenClaw before 2026.6.6 incompletely filters host exec environment variables, allowing Git ext transport abuse.

published 2026-07-13 reviewed 2026-07-17 NVD → rule: openclaw-host-exec-git-ext-transport-filtering

CVE-2026-62199

OpenClaw · OpenClaw interpreter startup environment filtering

HIGH · shipped local check

dependency manifest

OpenClaw before 2026.6.6 incompletely filters interpreter startup environment variables passed to host exec.

published 2026-07-13 reviewed 2026-07-20 NVD → rule: openclaw-interpreter-startup-env-filtering

CVE-2026-61459

Flux159 · MCP Server Kubernetes structured kubectl tools

CRITICAL · shipped local check

dependency manifest

MCP Server Kubernetes before 3.9.0 accepts leading kubectl flags through structured tool resourceType or name arguments.

published 2026-07-10 reviewed 2026-07-17 NVD → rule: mcp-server-kubernetes-structured-arg-token-exfil

CVE-2026-59726

ruvnet · Ruflo agent meta-harness MCP bridge

CRITICAL · shipped local check

dependency manifest

Ruflo before 3.16.3 exposes unauthenticated MCP bridge POST /mcp tool-call endpoints in the default docker-compose deployment.

published 2026-07-09 reviewed 2026-07-10 NVD → rule: ruflo-mcp-bridge-unauth-rce

CVE-2026-55605

arikusi · DeepSeek MCP Server self-hosted HTTP transport

MEDIUM · shipped local check

dependency manifest

@arikusi/deepseek-mcp-server before 1.8.0 can expose self-hosted POST /mcp HTTP transport without authentication.

published 2026-07-09 reviewed 2026-07-10 NVD → rule: deepseek-mcp-server-unauth-http

CVE-2026-55604

arikusi · DeepSeek MCP Server shared sessions

HIGH · shipped local check

dependency manifest

@arikusi/deepseek-mcp-server 1.4.2 through 1.6.x accepts caller-supplied process-global session IDs without binding them to an authenticated principal.

published 2026-07-09 reviewed 2026-07-11 NVD → rule: deepseek-mcp-session-id-hijack

CVE-2026-15189

aerostackdev · Aerostack MCP WhatsApp server

MEDIUM · shipped local check

dependency manifest

Aerostack MCP mcp-whatsapp upload_media accepts attacker-controlled media_url values without sufficient SSRF protection.

published 2026-07-09 reviewed 2026-07-12 NVD → rule: aerostack-mcp-whatsapp-media-url-ssrf

CVE-2026-59723

Cline · Cline Hub dashboard

HIGH · shipped local check

dependency manifest

Cline Hub dashboard before 3.0.30 accepts /browser WebSocket connections without validating Origin and can trust local requests without ROOM_SECRET.

published 2026-07-08 reviewed 2026-07-10 NVD → rule: cline-dashboard-browser-origin-bypass

CVE-2026-59261

OpenClaw · OpenClaw workspace dotenv/provider credentials

HIGH · shipped local check

dependency manifest

OpenClaw before 2026.5.28 can let lower-trust workspace dotenv files override provider credential environment values.

published 2026-07-08 reviewed 2026-07-10 NVD → rule: openclaw-workspace-dotenv-credential-override

CVE-2026-49471

Serena · Serena MCP toolkit

HIGH · shipped local check

dependency manifest

Serena before 1.5.2 exposes an unauthenticated Flask dashboard API on a predictable local port without CSRF or Host header validation.

published 2026-07-07 reviewed 2026-07-10 NVD → rule: serena-dashboard-unauth-flask-api

CVE-2026-14748

AIAnytime · Awesome-MCP-Server mcp-wiki

MEDIUM · shipped local check

dependency manifest

AIAnytime Awesome-MCP-Server mcp-wiki wiki-summary can let attacker-controlled URL arguments trigger server-side requests.

published 2026-07-05 reviewed 2026-07-10 NVD → rule: awesome-mcp-wiki-summary-ssrf

CVE-2026-13341

Kong · Kong Konnect MCP Server

HIGH · shipped local check

dependency manifest

Kong Konnect MCP before 1.0.0 can return untrusted analytics/configuration content to agents and construct unintended Konnect API paths.

published 2026-07-03 reviewed 2026-07-10 NVD → rule: kong-konnect-mcp-prompt-injection

CVE-2026-52830

fast-mcp-telegram · fast-mcp-telegram

CRITICAL · shipped local check

dependency manifest

HTTP bearer-token validation before 0.19.1 can traverse into the default legacy Telegram session file.

published 2026-07-02 reviewed 2026-07-09 NVD → rule: fast-mcp-telegram-bearer-token-path-traversal

CVE-2026-58446

Presenton · Presenton MCP

MEDIUM · shipped local check

dependency manifest

Server/Docker deployments before 0.8.8-beta can leave the bundled /mcp endpoint outside the session auth gate.

published 2026-06-30 reviewed 2026-07-05 NVD → rule: presenton-mcp-auth-bypass

CVE-2026-58168

DeepTutor · DeepTutor MCP grants

HIGH · shipped local check

dependency manifest

DeepTutor before 1.4.10 can treat omitted MCP tool grants as unrestricted access for low-privilege users.

published 2026-06-30 reviewed 2026-07-07 NVD → rule: deeptutor-mcp-tool-grant-bypass

CVE-2026-55607

Anthropic · Claude Code

HIGH · shipped local check

dependency manifest

Claude Code before 2.1.163 could confuse Git worktree boundaries and run Git helper configuration outside the sandbox.

published 2026-06-29 reviewed 2026-07-05 NVD → rule: claude-code-worktree-git-confusion

CVE-2026-50021

pnpm · pnpm

MEDIUM · shipped local check

dependency manifest

pnpm before 10.34.0 / 11.4.0 can skip tarball integrity verification when pnpm-lock.yaml resolution entries omit integrity.

published 2026-06-28 reviewed 2026-07-02 NVD → rule: pnpm-lockfile-missing-integrity

CVE-2026-50017

pnpm · pnpm

MEDIUM · shipped local check

dependency manifest

pnpm before 10.34.0 / 11.4.0 can forward user-level unscoped npm credentials to a repository-selected registry.

published 2026-06-28 reviewed 2026-07-02 NVD → rule: pnpm-unscoped-auth-token-registry-forwarding

CVE-2026-58057

FlowiseAI · Flowise Custom MCP

MEDIUM · shipped local check

dependency manifest

Flowise before 3.1.3 can accept case-variant NODE_OPTIONS in Custom MCP stdio environments on Windows.

published 2026-06-26 reviewed 2026-07-04 NVD → rule: flowise-custom-mcp-env-case-bypass

CVE-2026-54557

mise · mise

MEDIUM · shipped local check

workspace filesystem

HTTP backend versions before 2026.6.1 can use raw absolute version/bin_path values when creating install symlinks.

published 2026-06-26 reviewed 2026-07-03 NVD → rule: mise-http-backend-symlink-escape

CVE-2026-48529

GitHub · GitHub MCP Server

MEDIUM · shipped local check

dependency manifest

HTTP lockdown mode from 0.22.0 before 1.1.2 reused a process-global repo access cache across authenticated users.

published 2026-06-26 reviewed 2026-07-03 NVD → rule: github-mcp-server-lockdown-global-cache

CVE-2026-54030

LibreChat · LibreChat MCP OAuth

HIGH · shipped local check

dependency manifest

MCP OAuth resource metadata can redirect access tokens to a malicious server before 0.8.5.

published 2026-06-25 reviewed 2026-07-02 NVD → rule: librechat-mcp-oauth-resource-confusion

CVE-2026-50549

Cursor · Cursor agent terminal sandbox

CRITICAL · shipped local check

workspace filesystem

Cursor before 3.0 can fall back after path canonicalization failure and write through an in-workspace symlink outside the workspace boundary.

published 2026-06-25 reviewed 2026-07-02 NVD → rule: cursor-workspace-escaping-symlink-cve-2026-50549

CVE-2026-50548

Cursor · Cursor agent terminal sandbox

CRITICAL · shipped local check

dependency manifest

Cursor before 3.0 lets an agent-controlled working directory expand the terminal sandbox's writable scope outside the intended workspace.

published 2026-06-25 reviewed 2026-07-02 NVD → rule: cursor-agent-sandbox-working-directory-escape

CVE-2025-71336

FlowiseAI · Flowise Custom MCP

CRITICAL · shipped local check

dependency manifest

Custom MCP node-load handling before 3.0.6 can execute OS commands when Flowise is left without built-in auth.

published 2026-06-25 reviewed 2026-07-02 NVD → rule: flowise-custom-mcp-missing-auth

CVE-2026-54232

vLLM · vLLM Dockerfile

HIGH · shipped local check

source code

vLLM before 0.22.1 could install flashinfer-jit-cache from PyPI during Docker builds because unsafe-best-match was paired with a FlashInfer extra index.

published 2026-06-24 reviewed 2026-06-29 NVD → rule: vllm-flashinfer-dependency-confusion

CVE-2026-53766

Chrome DevTools · chrome-devtools-mcp

MEDIUM · shipped local check

dependency manifest

versions from 0.24.0 before 1.1.0 validate MCP workspace roots through path.resolve() instead of canonical symlink-aware paths.

published 2026-06-24 reviewed 2026-07-01 NVD → rule: chrome-devtools-mcp-roots-symlink-escape

CVE-2026-53765

Chrome DevTools · chrome-devtools-mcp

MEDIUM · shipped local check

workspace filesystem

versions from 0.20.0 before 1.1.0 can follow symlinks while writing daemon.pid in a deterministic /tmp runtime path.

published 2026-06-24 reviewed 2026-06-30 NVD → rule: chrome-devtools-mcp-daemon-pid-symlink

CVE-2026-55249

rtk-ai · @rtk-ai/rtk-rewrite OpenClaw plugin

MEDIUM · shipped local check

dependency manifest

version 1.0.0 passes OpenClaw exec tool input into a shell-backed execSync template without shell-safe escaping.

published 2026-06-23 reviewed 2026-06-30 NVD → rule: rtk-rewrite-openclaw-execsync-injection

CVE-2026-54555

rtk-ai · rtk

HIGH · shipped local check

dependency manifest

permission splitter before 0.42.2 can miss shell execution boundaries and return allow for hidden commands.

published 2026-06-23 reviewed 2026-06-30 NVD → rule: rtk-permission-splitter-shell-boundary-bypass

CVE-2026-50178

Angular · Angular Language Service VS Code Extension

HIGH · shipped local check

dependency manifest

VS Code extension versions before 21.2.4 render hover Markdown with trusted command URIs.

published 2026-06-22 reviewed 2026-06-29 NVD → rule: angular-language-service-trusted-markdown-command-uri

CVE-2026-49357

Line Desktop MCP · line-desktop-mcp

HIGH · shipped local check

dependency manifest

Streamable HTTP mode before 1.1.2 binds the MCP endpoint on 0.0.0.0 without MCP-layer authentication.

published 2026-06-19 reviewed 2026-06-26 NVD → rule: line-desktop-mcp-unauth-http-mode

CVE-2026-49257

StarTreeData · mcp-pinot

CRITICAL · shipped local check

dependency manifest

mcp-pinot 3.0.1 and earlier default to an unauthenticated HTTP MCP server on 0.0.0.0:8080.

published 2026-06-18 reviewed 2026-06-25 NVD → rule: mcp-pinot-unauth-http-default

CVE-2026-11719

Google APIs · MCP Toolbox for Databases

HIGH · shipped local check

dependency manifest

legacy MCP protocol handlers before 1.4.0 skip per-tool scopesRequired checks.

published 2026-06-18 reviewed 2026-06-25 NVD → rule: googleapis-mcp-toolbox-legacy-protocol-scope-bypass

CVE-2026-48989

CursorTouch · Windows-MCP

HIGH · shipped local check

dependency manifest

HTTP modes before 0.7.5 exposed the MCP control plane without authentication while allowing wildcard CORS.

published 2026-06-17 reviewed 2026-06-24 NVD → rule: windows-mcp-unauth-http-cors

CVE-2026-48814

Network-AI · Network-AI

CRITICAL · shipped local check

dependency manifest

Network-AI 5.7.1 and earlier keep the MCP SSE server authorized when its secret is empty/default.

published 2026-06-17 reviewed 2026-06-24 NVD → rule: network-ai-mcp-sse-empty-secret

CVE-2026-48124

Cursor · Cursor Desktop

HIGH · shipped local check

plugin/hook config

workspace-defined Claude hook commands could run without dedicated approval before 3.0.0.

published 2026-06-15 reviewed 2026-06-21 NVD → rule: claude-hook-shell-rce

CVE-2026-11624

Google APIs · MCP Toolbox for Databases

HIGH · shipped local check

dependency manifest

wildcard Origin and Host defaults allow DNS rebinding against local Toolbox MCP servers before hardened startup flags are used.

published 2026-06-13 reviewed 2026-06-19 NVD → rule: googleapis-mcp-toolbox-wildcard-origin-host

CVE-2026-53839

OpenClaw · OpenClaw

MEDIUM · shipped local check

dependency manifest

retry endpoint checks before 2026.5.7 use hostname-prefix matching instead of exact hostname validation.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-retry-endpoint-hostname-prefix-bypass

CVE-2026-53838

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

node pairing reconnection can confuse approval scope decisions before 2026.5.27.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-node-pairing-reconnect-scope-confusion

CVE-2026-53836

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

PowerShell encoded-command alias handling can bypass exec allowlist checks before 2026.5.12.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-powershell-encoded-command-alias-bypass

CVE-2026-53834

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

QQBot pre-dispatch slash commands can skip allowFrom policy checks before 2026.4.27.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-qqbot-admin-policy-bypass

CVE-2026-53833

OpenClaw · OpenClaw QQBot streaming config

HIGH · shipped local check

dependency manifest

QQBot streaming commands before 2026.4.29 can mutate configuration without explicit allowFrom restrictions.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-qqbot-streaming-config-bypass

CVE-2026-53832

OpenClaw · OpenClaw trusted proxy Gateway

HIGH · shipped local check

dependency manifest

before 2026.5.18, trusted-proxy identity headers can be forged by same-host callers reaching the proxy-facing Gateway port.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-trusted-proxy-identity-header-forgery

CVE-2026-53831

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

system.run safe-bin allowlist validation before 2026.5.18 lets POSIX shell expansion alter approved command interpretation.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-system-run-safebin-shell-expansion

CVE-2026-53829

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

approval prompt rendering before 2026.5.18 can truncate command suffixes or privileged action details.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-approval-display-truncation

CVE-2026-53828

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

native command handling before 2026.5.6 could skip owner-only command policy enforcement.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-native-command-owner-only-bypass

CVE-2026-53823

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Slack allowFrom checks before 2026.5.3 trusted mutable display-name metadata.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-slack-allowfrom-displayname-bypass

CVE-2026-53822

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Shell wrapper arguments can be rebuilt after allowlist approval before 2026.5.18.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-shell-wrapper-argv-mutation

CVE-2026-53821

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

WebSocket client-declared operator scopes can be accepted before server-approved pairing or trusted-proxy authorization before 2026.5.18.

published 2026-06-12 reviewed 2026-06-17 NVD → rule: openclaw-websocket-operator-scope-bypass

CVE-2026-53819

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

workspace .env files can override Homebrew executable selection during skill install before 2026.5.27.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-skill-install-homebrew-env-override

CVE-2026-53817

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Control UI pairing can trust spoofed locality information before 2026.5.22.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-control-ui-pairing-locality-spoof

CVE-2026-53816

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

paired or compromised nodes can forge exec lifecycle events before 2026.5.18.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-node-event-provenance-forgery

CVE-2026-53814

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

hook-triggered agent runs can incorrectly receive owner-scoped MCP loopback access before 2026.5.20.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-hook-triggered-owner-loopback-escalation

CVE-2026-53813

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

memory-core artifact root resolution can traverse to unintended local package roots before 2026.4.25.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-memory-core-artifact-root-traversal

CVE-2026-53812

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

browser-control redirects can bypass private-network navigation blocks before 2026.5.18.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-browser-control-private-network-ssrf

CVE-2026-53811

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Matrix allowFrom policy can match mutable display-name metadata before 2026.5.7.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-matrix-allowfrom-displayname-bypass

CVE-2026-53810

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

marketplace runtime extension metadata can redirect loading toward unscanned package payloads before 2026.5.18.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-marketplace-extension-metadata-redirect

CVE-2026-53807

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Telegram interactive callbacks can skip commands.allowFrom validation before 2026.5.6.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-telegram-callback-allowfrom-bypass

CVE-2026-53806

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

combined POSIX shell flags can bypass exec revalidation before 2026.5.12.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: openclaw-shell-option-revalidation-bypass

CVE-2026-47250

MCP Server Kubernetes · MCP Server Kubernetes

MEDIUM · shipped local check

dependency manifest

kubectl_generic passed user-supplied flags to kubectl before 3.7.0.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: mcp-server-kubernetes-kubectl-flag-token-exfil

CVE-2026-46519

MCP Server Kubernetes · MCP Server Kubernetes

HIGH · shipped local check

dependency manifest

tool allowlist environment variables were enforced only during tools/list before 3.6.0.

published 2026-06-11 reviewed 2026-06-17 NVD → rule: mcp-server-kubernetes-tool-filter-bypass

CVE-2026-44653

LibreChat · LibreChat

MEDIUM · shipped local check

dependency manifest

VIEW users can receive decrypted admin-managed MCP secrets through 0.8.3.

published 2026-06-02 reviewed 2026-06-09 NVD → rule: librechat-mcp-admin-secret-response-leak

CVE-2026-32625

LibreChat · LibreChat

CRITICAL · shipped local check

dependency manifest

MCP URL placeholders resolve server environment secrets through 0.8.3.

published 2026-06-02 reviewed 2026-06-09 NVD → rule: librechat-mcp-env-secret-leak

CVE-2026-31942

LibreChat · LibreChat

HIGH · shipped local check

dependency manifest

API key updates can target another user through request body userId fields before 0.8.3.

published 2026-06-02 reviewed 2026-06-09 NVD → rule: librechat-api-keys-userid-idor

CVE-2026-10280

horizon921 · mcpilot

HIGH · shipped local check

dependency manifest

serverBaseUrl handling can allow SSRF in mcpilot client 0.1.0.

published 2026-06-01 reviewed 2026-06-08 NVD → rule: mcpilot-serverbaseurl-ssrf

CVE-2026-35674

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Gateway chat.send scope checks allow privileged command paths before 2026.5.18.

published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-gateway-chat-send-scope-bypass

CVE-2026-35673

OpenClaw · OpenClaw

MEDIUM · shipped local check

dependency manifest

browser debug/export routes can reuse blocked tabs before 2026.4.29.

published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-browser-tab-ssrf-reuse

CVE-2026-35630

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

QQBot native approval buttons miss approver identity checks before 2026.5.18.

published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-qqbot-approval-button-bypass

CVE-2026-34507

OpenClaw · OpenClaw

MEDIUM · shipped local check

dependency manifest

QQBot admin commands can skip DM-only and allowFrom policy before 2026.4.29.

published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-qqbot-admin-policy-bypass

CVE-2026-32906

OpenClaw · OpenClaw

MEDIUM · shipped local check

dependency manifest

Slack plugin approvals use the wrong approval gate before 2026.5.12.

published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-slack-plugin-approval-gate-bypass

CVE-2026-32905

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

device-pair plugin can issue bootstrap codes from non-owner chats before 2026.5.4.

published 2026-05-29 reviewed 2026-06-05 NVD → rule: openclaw-device-pair-bootstrap-scope-bypass

CVE-2026-48116

AnythingLLM · AnythingLLM

HIGH · shipped local check

workspace filesystem

filesystem search passes prompt-controlled terms to ripgrep as options before 1.13.0.

published 2026-05-28 reviewed 2026-06-04 NVD → rule: anythingllm-filesystem-rg-option-injection

CVE-2026-44830

Nocturne Memory · Nocturne Memory

HIGH · shipped local check

dependency manifest

empty API_TOKEN disables bearer-token auth before 2.4.1.

published 2026-05-27 reviewed 2026-06-03 NVD → rule: nocturne-memory-missing-api-token

CVE-2026-44895

yoda-digital · GitLab MCP Server

CRITICAL · shipped local check

MCP server config

HTTP/SSE transport exposes GitLab token-backed MCP tools without authentication before 0.6.0.

published 2026-05-26 reviewed 2026-06-02 NVD → rule: gitlab-mcp-server-unauth-http

CVE-2026-44450

prolix-oc · Lumiverse

CRITICAL · shipped local check

dependency manifest

MCP server args are forwarded to code-capable allowlisted binaries before 0.9.7.

published 2026-05-26 reviewed 2026-06-02 NVD → rule: lumiverse-mcp-args-rce

CVE-2026-9468

dazeb · cline-mcp-memory-bank

MEDIUM · shipped local check

dependency manifest

initialize projectPath handling can write outside the intended memory-bank directory.

published 2026-05-25 reviewed 2026-06-01 NVD → rule: cline-mcp-memory-bank-initialize-path-traversal

CVE-2026-9353

NousResearch · hermes-agent

HIGH · shipped local check

source code

Skills Guard multi-word prompt pattern hardening is missing before 0.15.0.

published 2026-05-24 reviewed 2026-05-30 NVD → rule: hermes-agent-skills-guard-multiword-patterns

CVE-2026-2611

MLflow · MLflow Assistant

CRITICAL · shipped local check

dependency manifest

Assistant ajax-api origin validation lets hostile pages reconfigure local agents.

published 2026-05-19 reviewed 2026-05-26 NVD → rule: mlflow-assistant-origin-bypass

CVE-2026-47092

Claude HUD · Claude HUD

HIGH · shipped local check

dependency manifest

COMSPEC is trusted during Windows version checks through 0.0.12.

published 2026-05-18 reviewed 2026-05-25 NVD → rule: claude-hud-comspec-command-injection

CVE-2026-47090

Claude HUD · Claude HUD

MEDIUM · shipped local check

dependency manifest

OSC 8 hyperlinks use raw cwd and branch URL values through 0.0.12.

published 2026-05-18 reviewed 2026-05-25 NVD → rule: claude-hud-osc8-terminal-injection

CVE-2026-44717

611711Dark · MCP Calculate Server

CRITICAL · shipped local check

dependency manifest

SymPy expression tool input reaches Python eval before 0.1.1.

published 2026-05-15 reviewed 2026-05-22 NVD → rule: mcp-calculate-server-eval-rce

CVE-2026-44641

Microsoft · Microsoft APM

HIGH · shipped local check

dependency manifest

plugin.json component paths can escape the plugin directory before 0.8.12.

published 2026-05-15 reviewed 2026-06-08 NVD → rule: microsoft-apm-plugin-component-traversal

CVE-2026-45033

GitHub · GitHub Copilot CLI

HIGH · shipped local check

plugin/hook config

nested bare Git repositories can execute configured helpers during agent git operations before 1.0.43.

published 2026-05-13 reviewed 2026-05-20 NVD → rule: copilot-cli-nested-git-config-exec

CVE-2026-5029

formulahendry · Code Runner MCP Server

CRITICAL · shipped local check

dependency manifest

HTTP transport exposes the run-code MCP tool without authentication on port 3088.

published 2026-05-12 reviewed 2026-05-19 NVD → rule: code-runner-mcp-unauth-http-rce

CVE-2026-44246

Anthropic / Claude Code Action · nnU-Net issue triage workflow

HIGH · shipped local check

permissions/trust config

Issue-triggered Claude Code workflows embed untrusted issue title/body content.

published 2026-05-12 reviewed 2026-05-19 NVD → rule: gha-claude-issue-agent-injection

CVE-2026-43991

JunoClaw · JunoClaw plugin-shell

HIGH · shipped local check

dependency manifest

raw command blocklist checks can be bypassed in plugin-shell 0.1.0.

published 2026-05-12 reviewed 2026-05-19 NVD → rule: junoclaw-plugin-shell-raw-blocklist-bypass

CVE-2026-43990

JunoClaw · JunoClaw plugin-shell

HIGH · shipped local check

dependency manifest

agent commands are wrapped in sh -c or cmd /C in plugin-shell 0.1.0.

published 2026-05-12 reviewed 2026-05-19 NVD → rule: junoclaw-plugin-shell-sh-c-agent-command

CVE-2026-8305

OpenClaw · OpenClaw

MEDIUM · shipped local check

dependency manifest

BlueBubbles webhook handling is authorization-bypass prone before 2026.2.12.

published 2026-05-11 reviewed 2026-05-18 NVD → rule: openclaw-bluebubbles-webhook-auth-bypass

CVE-2026-43901

MCP · Wireshark MCP

MEDIUM · shipped local check

dependency manifest

export_objects accepts attacker-controlled destination directories when no allowlist is configured.

published 2026-05-11 reviewed 2026-05-18 NVD → rule: wireshark-mcp-export-objects-unbounded

CVE-2026-44110

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Matrix room control commands trust DM pairing-store entries before 2026.4.15.

published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-matrix-dm-pairing-auth-bypass

CVE-2026-44109

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

Feishu webhook validation fails open when auth material is blank.

published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-feishu-webhook-auth-bypass

CVE-2026-43585

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

Bearer SecretRefs are cached through token rotation.

published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-bearer-secretref-rotation-bypass

CVE-2026-43581

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

Sandbox CDP relay binds Chrome DevTools to all interfaces.

published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-sandbox-cdp-relay-public-bind

CVE-2026-43578

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

Async exec completions bypass heartbeat owner downgrade checks.

published 2026-05-06 reviewed 2026-05-13 NVD → rule: openclaw-async-exec-completion-owner-downgrade

CVE-2026-43575

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

Sandbox noVNC helper route exposes browser session credentials.

published 2026-05-06 reviewed 2026-05-13 NVD → rule: agent-package-known-vulnerable

CVE-2026-43566

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

Heartbeat owner downgrade weakens channel ownership boundaries.

published 2026-05-05 reviewed 2026-05-12 NVD → rule: openclaw-heartbeat-owner-downgrade

CVE-2026-43534

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

External hook metadata is queued as trusted system events.

published 2026-05-05 reviewed 2026-05-12 NVD → rule: openclaw-trusted-hook-metadata-injection

CVE-2026-7729

pixelsock · directus-mcp

LOW · shipped local check

dependency manifest

fileUrl validation can allow SSRF in directus-mcp 1.0.0.

published 2026-05-04 reviewed 2026-05-10 NVD → rule: directus-mcp-fileurl-ssrf

CVE-2026-41370

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

ACP attachment paths can traverse outside the workspace before 2026.3.31.

published 2026-05-03 reviewed 2026-05-04 NVD → rule: openclaw-acp-attachment-path-traversal

CVE-2026-41368

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

jq safe-bin expressions can disclose process environment before 2026.3.28.

published 2026-05-03 reviewed 2026-05-04 NVD → rule: openclaw-jq-env-disclosure

CVE-2026-41366

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

local media roots can be self-whitelisted before 2026.3.31.

published 2026-05-03 reviewed 2026-05-04 NVD → rule: openclaw-local-media-root-self-whitelist

CVE-2026-7417

Algovate · xhs-mcp

MEDIUM · shipped local check

dependency manifest

MCP media_paths handling can be steered into SSRF in 0.8.11.

published 2026-04-29 reviewed 2026-05-06 NVD → rule: xhs-mcp-media-paths-ssrf

CVE-2026-7221

TencentCloudBase · CloudBase-MCP

MEDIUM · shipped local check

dependency manifest

openUrl can be abused for SSRF before CloudBase-MCP 2.17.1.

published 2026-04-29 reviewed 2026-05-04 NVD → rule: cloudbase-mcp-openurl-ssrf

CVE-2026-7316

eiliyaabedini · aider-mcp

MEDIUM · shipped local check

dependency manifest

working_dir and editable_files handling can allow command injection in vulnerable GitHub source installs.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: aider-mcp-working-dir-editable-files-command-injection

CVE-2026-42426

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

node.pair.approve accepts broad operator.write instead of pairing scope.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-node-pair-approve-scope-bypass

CVE-2026-42422

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

device.token.rotate can mint roles that were not approved for the device.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-device-token-role-minting

CVE-2026-41405

OpenClaw · OpenClaw

HIGH · shipped local check

plugin/hook config

MS Teams webhook bodies are parsed before JWT validation.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-teams-webhook-preauth-body-dos

CVE-2026-41404

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Trusted-proxy scope clearing lets non-Control-UI clients self-declare operator scopes.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-trusted-proxy-scope-clearing

CVE-2026-41399

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

WebSocket upgrades consume socket and worker capacity before auth.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-websocket-upgrade-exhaustion

CVE-2026-41396

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

Workspace .env overrides the bundled plugin trust root.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-bundled-plugins-env-override

CVE-2026-41394

OpenClaw · OpenClaw

HIGH · shipped local check

plugin/hook config

plugin-auth routes receive operator runtime write scopes without auth.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-plugin-auth-operator-write-bypass

CVE-2026-41386

OpenClaw · OpenClaw

CRITICAL · shipped local check

dependency manifest

Bootstrap setup codes are not role-bound during first-use pairing.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-unbound-bootstrap-setup-code

CVE-2026-41378

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

node.event requests can reach unrestricted gateway tools.

published 2026-04-28 reviewed 2026-05-05 NVD → rule: openclaw-node-event-tool-access

CVE-2026-7158

dmitryglhf · mcp-url-downloader

MEDIUM · shipped local check

dependency manifest

URL validation can be bypassed for SSRF in 0.1.0.

published 2026-04-27 reviewed 2026-05-04 NVD → rule: mcp-url-downloader-validate-url-safe-ssrf

CVE-2026-7157

disler · aider-mcp-server

MEDIUM · shipped local check

dependency manifest

editable file path handling can lead to command injection in 0.1.0.

published 2026-04-27 reviewed 2026-05-04 NVD → rule: aider-mcp-server-relative-editable-files-command-injection

CVE-2026-7147

JoeCastrom · mcp-chat-studio

MEDIUM · shipped local check

dependency manifest

model API base_url handling can allow SSRF through 1.5.0.

published 2026-04-27 reviewed 2026-05-04 NVD → rule: mcp-chat-studio-models-base-url-ssrf

CVE-2026-7146

AlejandroArciniegas · mcp-data-vis

MEDIUM · shipped local check

dependency manifest

web-scraper URL handling can be abused for SSRF in 1.0.0.

published 2026-04-27 reviewed 2026-05-04 NVD → rule: mcp-data-vis-web-scraper-ssrf

CVE-2026-41349

OpenClaw · OpenClaw

HIGH · shipped local check

dependency manifest

config.patch can silently disable execution approval.

published 2026-04-23 reviewed 2026-04-23 NVD → rule: openclaw-config-patch-consent-bypass

CVE-2026-41336

OpenClaw · OpenClaw

HIGH · shipped local check

plugin/hook config

Workspace .env overrides the bundled hooks trust root.

published 2026-04-23 reviewed 2026-04-23 NVD → rule: openclaw-bundled-hooks-env-override

CVE-2025-59536

Anthropic · Claude Code

CRITICAL · shipped local check

plugin/hook config

Settings hooks execute arbitrary shell on PreToolUse / Stop events.

published 2026-04-18 reviewed 2026-04-18 NVD → rule: claude-hook-shell-rce

CVE-2026-25253

OpenClaw · OpenClaw

HIGH · shipped local check

MCP server config

MCP credentials stored plaintext in user-readable config.

published 2026-04-08 reviewed 2026-04-08 NVD → rule: mcp-plaintext-api-key

CVE-2026-39861

Anthropic · Claude Code

HIGH · shipped local check

permissions/trust config

Symlink in workspace allows sandbox escape on read.

published 2026-03-30 reviewed 2026-03-30 NVD → rule: claude-skip-permission-prompt

public-safe research snapshot

Selected advisory triage

These rows are not detected by Audr unless marked shipped. They show where Audr is evaluating honest local-config evidence next.

capped at 12 rows

CVE-2026-66065

Q00 · ouroboros-ai local-first AI coding-agent runtime

HIGH · candidate local signal

dependency manifest

Ouroboros through 0.42.0 incompletely blocks execution-routing settings from an untrusted project .env and also auto-discovers a project…

published 2026-08-03 reviewed 2026-08-04 NVD →

CVE-2026-47211

Q00 · ouroboros-ai local-first AI coding-agent runtime

HIGH · candidate local signal

dependency manifest

Ouroboros before 0.39.0 automatically loads a cloned repository .env and honors execution-affecting CLI path/backend variables, allowing a malicious project…

published 2026-08-03 reviewed 2026-08-04 NVD →

CVE-2026-18655

Amazon Web Services · awslabs.amazon-mq-mcp-server RabbitMQ connection tools

HIGH · candidate local signal

dependency manifest

Amazon MQ MCP Server before 2.0.24 accepts a prompt-controlled RabbitMQ broker hostname and sends broker usernames/passwords or OAuth tokens to that…

published 2026-08-03 reviewed 2026-08-04 NVD →

CVE-2026-67357

ArcadeDB · ArcadeDB MCP get_server_settings tool

HIGH · candidate local signal

source code

ArcadeDB before 26.7.3 masks only settings whose names contain password, so the MCP get_server_settings tool returns arcadedb.ha.clusterToken in cleartext;…

published 2026-08-02 reviewed 2026-08-04 NVD →

CVE-2026-14540

Google · Google APIs MCP Toolbox HTTP source and tool components

HIGH · candidate local signal

dependency manifest

Google APIs MCP Toolbox 0.3.0 through 1.4.0 follows attacker-controlled HTTP redirects without a restrictive redirect policy or target-IP validation,…

published 2026-07-31 reviewed 2026-08-04 NVD →

CVE-2026-66421

OpenClaw Dashboard · tugcantopaloglu/openclaw-dashboard session transcript rendering

HIGH · candidate local signal

source code

OpenClaw Dashboard stores attacker-controlled agent transcript text and renders lastMessage unescaped through innerHTML on the authenticated landing and…

published 2026-07-30 reviewed 2026-08-04 NVD →

CVE-2026-59328

Spring · Spring Tools for Eclipse Initializr tooltip browser

MEDIUM · candidate local signal

permissions/trust config

Spring Tools for Eclipse through 5.2.0 renders Spring Initializr dependency tooltips in an SWT embedded browser with JavaScript enabled. A compromised or…

published 2026-07-30 reviewed 2026-08-04 NVD →

CVE-2026-59326

Spring · Spring Boot language server proxy logging

LOW · candidate local signal

permissions/trust config

Spring Tools for Eclipse through 5.2.0 and Spring Tools for VSCode, Cursor, and Theia through 2.2.0 log raw http_proxy/https_proxy environment values at…

published 2026-07-30 reviewed 2026-08-04 NVD →

CVE-2026-47858

Spring · Spring Tools live information mode

HIGH · candidate local signal

dependency manifest

Spring Tools for Eclipse through 5.2.0 and Spring Tools for VSCode, Cursor, and Theia through 2.2.0 expose Spring Boot applications started with live…

published 2026-07-30 reviewed 2026-08-04 NVD →

CVE-2026-59247

Gleam · Gleam Hex dependency resolver

HIGH · candidate local signal

dependency manifest

Gleam 0.18.0 through 1.17.0 writes Hex package checksums and dependency names from an unsigned API response into manifest.toml instead of using…

published 2026-07-29 reviewed 2026-08-04 NVD →

CVE-2026-9680

Alibaba Cloud · alibabacloud-rds-openapi-mcp-server network binding

MEDIUM · candidate local signal

MCP server config

alibabacloud-rds-openapi-mcp-server 1.8.0 through 3.1.2 starts SSE or streamable HTTP on 0.0.0.0:8000, exposing RDS MCP tools and the process cloud…

published 2026-07-28 reviewed 2026-08-04 NVD →

CVE-2026-47427

GitHub · GitHub MCP Server completion handler

HIGH · candidate local signal

dependency manifest

GitHub MCP Server before 1.1.0 dereferences a missing params.ref in completion/complete before authentication or token validation. A reachable…

published 2026-07-28 reviewed 2026-08-04 NVD →

Static public snapshot generated 2026-08-04T09:40:14Z from advisory triage reviewed through 2026-08-04. This page is not a live vulnerability feed.