51 CVEs published May 31, 2026: 0 critical, 19 high, 10 medium, 22 low; 0 in KEV; 0 with a public exploit reference; 0 awaiting enrichment. 25 rendered as box scores below; the remaining 26 in the results table.
Yesterday's Results
51 CVEs published. 25 box scores, 26 table rows — nothing truncated.
Totolink N300RH Web Management wireless.so setWiFiBasicConfig stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N N N H H H 8.9 .0734 93.9 —
AFFECTED
Product Versions Fixed
N300RH 6.1c.1353_B20190305 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formSetWlanEncrypt stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0320 87.1 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Edimax BR-6478AC POST Request formWlbasic command injection
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N L L L 2.1 .0107 62.1 —
AFFECTED
Product Versions Fixed
BR-6478AC 1.23 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formWlanSetup command injection
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N L L L 2.1 .0107 62.1 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formSysCmd command injection
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N L L L 2.1 .0105 61.4 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Tenda W12 httpd cgiSysTimeInfoSet stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0050 40.8 —
AFFECTED
Product Versions Fixed
W12 3.0.0.7(4763) – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Tenda W12 httpd set_local_time_0 stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0050 40.8 —
AFFECTED
Product Versions Fixed
W12 3.0.0.7(4763) – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Tenda W12 httpd cgistaKickOff stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0048 39.1 —
AFFECTED
Product Versions Fixed
W12 3.0.0.7(4763) – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Tenda W12 httpd cgiWifiMacFilterSet stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0048 39.1 —
AFFECTED
Product Versions Fixed
W12 3.0.0.7(4763) – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formSetEnableWizard stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0047 38.8 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formResetStatistic stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0047 38.8 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formSetPassword stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0047 38.8 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Edimax BR-6478AC POST Request formWanTcpipSetup stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0047 38.8 —
AFFECTED
Product Versions Fixed
BR-6478AC 1.23 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formSysCmd stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0047 38.8 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formWlanSetup stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0047 38.8 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
wpengine Advanced Custom Fields (ACF®) — Advanced Custom Fields (ACF®) <= 6.8.1 - Unauthenticated Arbitrary Post Modification via Front-End Form '_post_title' and '_post_content' Parameters
AV AC PR UI S C I A CVSS EPSS %ile KEV
N L N N U N L N 5.3 .0046 38.3 —
AFFECTED
Product Versions Fixed
Advanced Custom Fields (ACF®) unspecified —
TIMELINE
May 12 Reserved by CNA
May 31 Published (CNA: Wordfence)
TRENDnet TEW-432BRP formPortFw stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0046 38.2 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
TRENDnet TEW-432BRP formSysLog stack-based overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0046 38.2 —
AFFECTED
Product Versions Fixed
TEW-432BRP 3.10B20 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Edimax BR-6478AC POST Request formUSBAccount buffer overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0046 38.2 —
AFFECTED
Product Versions Fixed
BR-6478AC 1.23 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Edimax BR-6478AC POST Request formUSBFolder buffer overflow
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N H H H 7.4 .0046 38.2 —
AFFECTED
Product Versions Fixed
BR-6478AC 1.23 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
n/a Open5GS — Open5GS NGAP PathSwitchRequest Message ngap-handler.c improper authentication
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N N N L L L 5.5 .0042 35.0 —
AFFECTED
Product Versions Fixed
Open5GS 2.7.0 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
OUSL-GROUP-BrinaryBrains School Student Management System MY_Controller Login.php sign_auth_cookie improper authentication
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N N N L L L 5.5 .0041 34.0 —
AFFECTED
Product Versions Fixed
School Student Management System 1e70e5ad1125b86dca4ee086eb6bb121f17708b6 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
YVES Sereal::Decoder — Sereal::Decoder versions before 5.005 for Perl allow heap out-of-bounds read via crafted input
AV AC PR UI S C I A CVSS EPSS %ile KEV
N L N R U H N H 8.1 .0040 33.1 —
AFFECTED
Product Versions Fixed
Sereal::Decoder unspecified —
TIMELINE
May 18 Reserved by CNA
May 31 Published (CNA: CPANSec)
Tenda W12 Web Management httpd cgiSysWebTimeoutSet denial of service
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N L N L N N N H 5.7 .0037 29.8 —
AFFECTED
Product Versions Fixed
W12 3.0.0.7(4763) – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
OUSL-GROUP-BrinaryBrains School Student Management System Forgot Password Endpoint Login.php ajax_forgot_password password recovery
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV
N H N N N N L N 2.9 .0029 21.1 —
AFFECTED
Product Versions Fixed
School Student Management System 1e70e5ad1125b86dca4ee086eb6bb121f17708b6 – —
TIMELINE
May 30 Reserved by CNA
May 31 Published (CNA: VulDB)
Remainder (ranked, continued)
| CVE | CVSS | EPSS %ile | Vendor | Product | CWE | Title |
| CVE-2026-10173 | 2.1 | 20.3 | Orthanc | Explorer 2 | CWE-79 | Orthanc Explorer 2 URL StudyList.vue cross site scripting |
| CVE-2026-10178 | 5.5 | 19.1 | code-projects | Online Music Site | CWE-74 | code-projects Online Music Site AdminEditAlbum.php sql injection |
| CVE-2026-10184 | 5.5 | 19.1 | SourceCodester | Hospitals Patient Records Management System | CWE-74 | SourceCodester Hospitals Patient Records Management System Users.php delete s… |
| CVE-2026-10185 | 5.5 | 19.1 | SourceCodester | Hospitals Patient Records Management System | CWE-74 | SourceCodester Hospitals Patient Records Management System Users.php save sql… |
| CVE-2026-10186 | 5.5 | 19.1 | code-projects | Online Hospital Management System | CWE-74 | code-projects Online Hospital Management System patient.php sql injection |
| CVE-2026-49489 | 8.4 | 18.3 | OpenCATS | OpenCATS | CWE-89 | OpenCATS - SQL Injection in DataGrid sortDirection Parameter |
| CVE-2026-49490 | 8.6 | 16.5 | OpenCATS | OpenCATS | CWE-89 | OpenCATS - SQL Injection in DataGrid Filter Handling for Tags Column |
| CVE-2026-48210 | 5.7 | 16.3 | OTRS AG | OTRS | CWE-200 | Possible information disclosure via External Interface |
| CVE-2026-10194 | 5.3 | 16.3 | OFFIS | DCMTK | CWE-119 | OFFIS DCMTK dcmqrscp dcmqrdbi.cc deleteOldestImages heap-based overflow |
| CVE-2026-10170 | 2.1 | 15.8 | code-projects | Visitor Management System | CWE-74 | code-projects Visitor Management System phone_0.php sql injection |
| CVE-2026-10168 | 2.1 | 15.7 | OUSL-GROUP-BrinaryBrains | School Student Management System | CWE-99 | OUSL-GROUP-BrinaryBrains School Student Management System Parents.php marks r… |
| CVE-2026-10175 | 2.1 | 15.6 | Aider-AI | Aider | CWE-74 | Aider-AI Aider Architect Mode auth.py editor_coder.run code injection |
| CVE-2026-10174 | 2.1 | 13.8 | Aider-AI | Aider | CWE-693 | Aider-AI Aider Pre-commit Hook args.py protection mechanism |
| CVE-2026-10177 | 2.1 | 11.4 | Aider-AI | Aider | CWE-918 | Aider-AI Aider AWS EC2 Metadata Endpoint api_docs.py requests.get server-side… |
| CVE-2026-10172 | 2.1 | 10.9 | Bdtask | Multi-Store Inventory Management System | CWE-284 | Bdtask Multi-Store Inventory Management System Component Module.php upload un… |
| CVE-2026-10171 | 2.0 | 11.0 | code-projects | Online Music Site | CWE-74 | code-projects Online Music Site AdminUpdateAlbum.php sql injection |
| CVE-2026-10176 | 2.1 | 10.7 | Aider-AI | Aider | CWE-74 | Aider-AI Aider Code Generation Workflow sql injection |
| CVE-2026-10193 | 2.1 | 9.7 | n/a | OFCMS | CWE-74 | OFCMS ComnController ComnController.java query sql injection |
| CVE-2026-10203 | 2.1 | 9.7 | n/a | OFCMS | CWE-74 | OFCMS JSON Query SystemParamController.java query sql injection |
| CVE-2026-10202 | 2.1 | 9.2 | n/a | OFCMS | CWE-74 | OFCMS JSON Query SystemDictController.java query sql injection |
| CVE-2026-10204 | 2.1 | 9.2 | n/a | OFCMS | CWE-74 | OFCMS JSON Query SysUserController.java query sql injection |
| CVE-2026-10200 | 1.9 | 2.6 | n/a | Assimp | CWE-119 | Assimp 4x4 Matrix glTFCommon.h CopyValue heap-based overflow |
| CVE-2026-10199 | 1.9 | 2.0 | n/a | Assimp | CWE-404 | Assimp glTF2Asset.h LazyDict null pointer dereference |
| CVE-2026-10197 | 1.9 | 1.8 | n/a | Assimp | CWE-404 | Assimp TF File glTF2Importer.cpp ImportEmbeddedTextures null pointer dereference |
| CVE-2026-10198 | 1.9 | 1.7 | n/a | Assimp | CWE-404 | Assimp glTFImporter glTFImporter.cpp ImportMeshes null pointer dereference |
| CVE-2026-10201 | 1.9 | 1.6 | n/a | Assimp | CWE-369 | Assimp UV Channel FBXExporter.cpp WriteObjects divide by zero |
Methodology
Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.
Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.
Day boundary. A day is a UTC calendar day. This page covers 2026-05-31 00:00:00–23:59:59 UTC. All times shown are UTC.
Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.
Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.