boxscore/security
Saturday, July 18, 2026 · all times UTC← 2026-07-17 · archive · 2026-07-19 →

80 CVEs published July 18, 2026: 7 critical, 29 high, 18 medium, 26 low; 0 in KEV; 0 with a public exploit reference; 0 awaiting enrichment. 25 rendered as box scores below; the remaining 55 in the results table.

Standings

League
MTDYTD2025 same span2025 full
CVEs published46901700813002563
KEV catalog size1670

757 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux41152112186753012730.27.5.0013-56
google941358150612555387460.47.8.0024-590
microsoft64613579193130612378312.37.8.0039+434
red hat652571410612413400.06.5.0026-2
apple0991236629377.16.5.0031-14
canonical42436105000.05.5.0011+4
suse82141241000.08.5.0033+5
freebsd01601240000.07.8.00150
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco163961690961230.87.5.0050+7
ubiquiti2536142110438.38.8.0036+20
palo alto networks1425021471428.04.7.0021+5
netgear62300221800.04.6.0022-11
fortinet14223610028522.76.7.0036+12
f58175830715.98.6.0057+2
vmware81117212100.08.0.0031+5
ivanti211232033545.58.8.3445-2
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache78231479082114010.47.5.0048+4
mozilla66212183201300.06.5.0025-43
drupal465165355512.05.9.0018+46
gitlab74005276425.04.7.0024-4
github5111280000.06.0.0026+5
docker070520100.08.2.0016-4
jenkins000000600
joomla000000100
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle12711321161844031.18.8.0040-242
adobe942402610210547541.77.5.0021-35
ibm361605254540700.07.5.0026+25
progress101931420900.07.5.0034+5
solarwinds07122011457.17.5.0835-3
veeam042200400.09.0.0046-1
zohocorp031110000.08.4.01700
servicenow111000200.09.5.2673+1
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
rockwell automation172441820000.08.7.0025+10
synology02325133000.05.6.0025-5
siemens7161870100.07.6.00190
d-link11405352617.16.0.0058-8
abb170430000.07.2.0018-4
schneider electric060420100.07.8.0024-1
moxa050320000.07.0.0029-5
dahua030111200.06.9.0036-3
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
sourcecodester41112005854000.05.5.0026+4
openclaw441110583914000.07.0.0022-17
dell3793442433211.16.8.0019+11
capgo2283242381000.07.1.0028+20
nvidia40791252150000.07.8.0019+34
imagemagick3273155512300.05.3.0017+4
spring073231391000.06.5.0024-71
itsourcecode1467001948000.02.1.0020-8

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-48282.992499.910.0
CVE-2026-39808.912199.8
CVE-2026-48908.881399.810.0
CVE-2026-34910.869699.710.0
CVE-2026-34908.851999.710.0
CVE-2026-56290.832599.710.0
CVE-2026-20230.832199.78.6
CVE-2026-48939.825099.610.0
CVE-2026-50522.769899.59.8
CVE-2026-15410.763599.57.2
Highest CVSS
CVECVSSEPSSNote
CVE-2026-4828210.0.9924KEV
CVE-2026-4890810.0.8813KEV
CVE-2026-3491010.0.8696KEV
CVE-2026-3490810.0.8519KEV
CVE-2026-5629010.0.8325KEV
CVE-2026-4893910.0.8250KEV
CVE-2026-5629110.0.7607KEV
CVE-2026-1540910.0.7422KEV
CVE-2026-3490910.0.6390KEV
CVE-2026-5016010.0.1775
Most disclosures (vendor)
VendorCVEs
microsoft655
google500
linux458
red hat126
apache125
adobe107
ibm100
capgo81
sourcecodester53
dell49
Most KEV additions (YTD)
VendorKEV
microsoft31
cisco12
apple7
google6
fortinet5
ivanti5
adobe4
solarwinds4
synacor4
linux3
Most-affected ecosystems
EcosystemAdvisories
Maven56
PyPI5
npm5
NuGet3
Packagist1
Fastest to KEV
CVEVendorDays
CVE-2008-4128Cisco0
CVE-2023-4346KNX Association0
CVE-2025-67038Lantronix0
CVE-2026-12569PTC0
CVE-2026-15409SonicWall0
CVE-2026-15410SonicWall0
CVE-2026-20230Cisco0
CVE-2026-25089Fortinet0
CVE-2026-34908Ubiquiti Inc0
CVE-2026-34909Ubiquiti Inc0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104Accellion2021-11-171704
CVE-2021-27102Accellion2021-11-171704
CVE-2021-27101Accellion2021-11-171704
CVE-2021-27103Accellion2021-11-171704
CVE-2021-21017Adobe2021-11-171704
CVE-2021-28550Adobe2021-11-171704
CVE-2021-42013Apache2021-11-171704
CVE-2021-41773Apache2021-11-171704
CVE-2021-30858Apple2021-11-171704
CVE-2021-30860Apple2021-11-171704

Transactions

EXPLOIT PUBLISHEDCVE-2026-16075 (AstrBotDevs AstrBot). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16076 (AstrBotDevs AstrBot). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16077 (AstrBotDevs AstrBot). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16081 (Sipeed PicoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16082 (Sipeed PicoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16083 (Sipeed PicoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16084 (Sipeed PicoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16085 (Sipeed PicoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16088 (halo-dev halo). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16119 (nextlevelbuilder GoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16120 (nextlevelbuilder GoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16121 (nextlevelbuilder GoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16122 (nextlevelbuilder GoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16123 (nextlevelbuilder GoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16124 (nextlevelbuilder GoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16125 (zevorn rt-claw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16126 (zevorn rt-claw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16127 (zevorn rt-claw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16128 (zevorn rt-claw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16130 (nearai ironclaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16131 (itsourcecode Hospital Management System). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16133 (LiuMengxuan04 MiniCode). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16152 (SourceCodester Class and Exam Timetabling System). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16154 (SourceCodester Class and Exam Timetabling System). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16155 (SourceCodester Class and Exam Timetabling System). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16156 (SourceCodester Class and Exam Timetabling System). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16194 (zhayujie CowAgent). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16195 (Sipeed PicoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16196 (Sipeed PicoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16197 (Sipeed PicoClaw). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16198 (Sipeed PicoClaw). Public exploit reference added.

DUE DATE PASSEDCVE-2026-15409 (SonicWall SMA1000). CISA remediation deadline was July 17, 2026; still in catalog.

DUE DATE PASSEDCVE-2026-15410 (SonicWall SMA1000). CISA remediation deadline was July 17, 2026; still in catalog.

DUE DATE PASSEDCVE-2026-56164 (Microsoft SharePoint Enterprise Server 2016). CISA remediation deadline was July 17, 2026; still in catalog.

Yesterday's Results

80 CVEs published. 25 box scores, 55 table rows — nothing truncated.

VMware Avi Load Balancer Authentication Bypass Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0087   56.0     —
AFFECTED
  Product            Versions  Fixed
  Avi Load Balancer  31.1.1 –  —
TIMELINE
  May 20  Reserved by CNA
  Jul 18  Published (CNA: vmware)
CWE-287 · CNA: vmware · 1 reference · NVD status: Undergoing Analysis
LiuMengxuan04 MiniCode mcp.ts child_process.spawn command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   N   N   P   L   L   L    1.3   .0083   54.4     —
AFFECTED
  Product   Versions  Fixed
  MiniCode  0.1.0 –   —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · 8 references · NVD status: Deferred
Apache Traffic Server: DoS vulnerability in HTTP/2 via stalled flow-control conditions
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  N  N  H    7.5   .0073   51.4     —
AFFECTED
  Product                Versions  Fixed
  Apache Traffic Server  9.0.0 –   —
TIMELINE
  Jul 2   Reserved by CNA
  Jul 18  Published (CNA: apache)
CWE-400 · CNA: apache · 2 references · NVD status: Analyzed
VMware Avi Load Balancer Directory Traversal Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  H  H    8.8   .0065   48.2     —
AFFECTED
  Product            Versions  Fixed
  Avi Load Balancer  32.1.1 –  —
TIMELINE
  May 20  Reserved by CNA
  Jul 18  Published (CNA: vmware)
CWE-22 · CNA: vmware · 1 reference · NVD status: Undergoing Analysis
Shibby Tomato Scheduler Name sub_42537C stack-based overflow
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0046   38.2     —
AFFECTED
  Product  Versions  Fixed
  Tomato   1.28 –    —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-119, CWE-121 · CNA: VulDB · 5 references · NVD status: Deferred
VMware Avi Load Balancer Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  C  H  H  N    8.7   .0044   36.7     —
AFFECTED
  Product            Versions  Fixed
  Avi Load Balancer  32.1.1 –  —
TIMELINE
  May 20  Reserved by CNA
  Jul 18  Published (CNA: vmware)
CWE-94 · CNA: vmware · 1 reference · NVD status: Undergoing Analysis
VMware Avi Load Balancer Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  C  H  H  N    8.7   .0044   36.7     —
AFFECTED
  Product            Versions  Fixed
  Avi Load Balancer  32.1.1 –  —
TIMELINE
  May 20  Reserved by CNA
  Jul 18  Published (CNA: vmware)
CWE-94 · CNA: vmware · 1 reference · NVD status: Undergoing Analysis
Shibby Tomato webmon_recent_domains sub_40BB50 stack-based overflow
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0044   36.5     —
AFFECTED
  Product  Versions                        Fixed
  Tomato   1.28 RT-N5x MIPSR2 Build 124 –  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-119, CWE-121 · CNA: VulDB · 5 references · NVD status: Deferred
Sipeed PicoClaw LINE Webhook line.go webhook.ParseRequest authentication replay
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   L   N    5.5   .0043   35.9     —
AFFECTED
  Product   Versions  Fixed
  PicoClaw  0.2.0 –   —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-287, CWE-294 · CNA: VulDB · 6 references · NVD status: Deferred
ProFTPD mod_sftp Heap Buffer Overflow via Unsigned Integer Underflow and Size Truncation
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   N   L   N   H   H   H    7.7   .0042   35.4     —
AFFECTED
  Product  Versions     Fixed
  ProFTPD  unspecified  —
TIMELINE
  Jun 11  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-122 · CNA: VulnCheck · 3 references · NVD status: Analyzed
urwid urwid — Insecure PRNG and Information Exposure in urwid Web Display Backend
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   P   N   N   H   H   H    9.2   .0042   35.1     —
AFFECTED
  Product  Versions     Fixed
  urwid    unspecified  —
TIMELINE
  May 22  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-338 · CNA: VulnCheck · 6 references · NVD status: Deferred
openplcproject OpenPLC_v3 — OpenPLC_v3 Heap-Based Buffer Overflow in Modbus Master getData()
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0042   35.1     —
AFFECTED
  Product     Versions     Fixed
  OpenPLC_v3  unspecified  —
TIMELINE
  Jun 9   Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-122 · CNA: VulnCheck · 4 references · NVD status: Deferred
Shibby Tomato rc setup_conntrack out-of-bounds write
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0042   35.0     —
AFFECTED
  Product  Versions                        Fixed
  Tomato   1.28 RT-N5x MIPSR2 Build 124 –  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-119, CWE-787 · CNA: VulDB · 5 references · NVD status: Deferred
Sipeed PicoClaw web.go web_fetch server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0040   33.3     —
AFFECTED
  Product   Versions  Fixed
  PicoClaw  0.2.0 –   —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-918 · CNA: VulDB · 8 references · NVD status: Deferred
Sipeed PicoClaw First Run Setup access_control.go authentication bypass
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   N   N   N   L   L   L    2.9   .0039   32.4     —
AFFECTED
  Product   Versions  Fixed
  PicoClaw  0.2.0 –   —
TIMELINE
  Jul 18  Public exploit reference published
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-287, CWE-288 · CNA: VulDB · 8 references · NVD status: Deferred
SurrealDB before 1.1.0 Denial of Service via HTTP Headers
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   N   H    8.7   .0039   31.8     —
AFFECTED
  Product    Versions     Fixed
  surrealdb  unspecified  1.1.0
TIMELINE
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-248 · CNA: VulnCheck · 2 references · NVD status: Analyzed
SurrealDB before 1.5.5 Query Injection via RPC API
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0037   30.7     —
AFFECTED
  Product    Versions     Fixed
  surrealdb  unspecified  1.5.5
  surrealdb  unspecified  1.5.2
TIMELINE
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-75 · CNA: VulnCheck · 2 references · NVD status: Analyzed
FalkorDB QueryWeaver — QueryWeaver Authentication Bypass via Email Signup Token Issuance for Existing Accounts
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   L   N    8.8   .0037   29.7     —
AFFECTED
  Product      Versions     Fixed
  QueryWeaver  unspecified  0.3.1
TIMELINE
  May 29  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-863 · CNA: VulnCheck · 3 references · NVD status: Deferred
nextlevelbuilder GoClaw web_fetch web_shared.go isPrivateIP server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0033   25.8     —
AFFECTED
  Product  Versions         Fixed
  GoClaw   3.15.0-beta.0 –  3.15.0-beta.33
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-918 · CNA: VulDB · 9 references · NVD status: Deferred
zhayujie CowAgent web_fetch.py WebFetch.execute server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0033   25.8     —
AFFECTED
  Product   Versions  Fixed
  CowAgent  2.1.0 –   2.1.2
TIMELINE
  Jul 18  Public exploit reference published
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-918 · CNA: VulDB · 9 references · NVD status: Deferred
halo-dev halo Files Backup Endpoint MigrationEndpoint.java download path traversal
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   L   L   L    2.0   .0033   25.8     —
AFFECTED
  Product  Versions  Fixed
  halo     2.24.0 –  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Public exploit reference published
  Jul 18  Published (CNA: VulDB)
CWE-22 · CNA: VulDB · 6 references · NVD status: Deferred
SurrealDB before 2.1.0 Denial of Service via Nonexistent Role
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   N   N   H    6.9   .0033   25.7     —
AFFECTED
  Product    Versions     Fixed
  surrealdb  unspecified  2.1.0
  surrealdb  unspecified  2.1.0
TIMELINE
  Jun 8   Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-248 · CNA: VulnCheck · 2 references · NVD status: Analyzed
@fastify/http-proxy vulnerable to prefix escape via WebSocket path traversal
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  C  H  H  N   10.0   .0033   25.5     —
AFFECTED
  Product              Versions  Fixed
  @fastify/http-proxy  9.4.0 –   11.6.0
TIMELINE
  Jul 13  Reserved by CNA
  Jul 18  Published (CNA: openjs)
CWE-22 · CNA: openjs · 2 references · NVD status: Analyzed
CartoDB carto-api-client filters.ts addFilter prototype pollution
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    5.3   .0032   24.8     —
AFFECTED
  Product           Versions  Fixed
  carto-api-client  0.5.29 –  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 18  Published (CNA: VulDB)
CWE-94, CWE-1321 · CNA: VulDB · 6 references · NVD status: Deferred
SurrealDB before 1.1.1 Format String via Scripting Functions
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   P   L   N   H   H   H    9.0   .0032   24.3     —
AFFECTED
  Product    Versions     Fixed
  surrealdb  unspecified  1.1.1
  surrealdb  unspecified  0.4.2
TIMELINE
  Jul 18  Reserved by CNA
  Jul 18  Published (CNA: VulnCheck)
CWE-134 · CNA: VulnCheck · 2 references · NVD status: Analyzed
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2024-583577.124.1surrealdbsurrealdbCWE-248SurrealDB before 2.1.0 Denial of Service via rand::time()
CVE-2024-583597.124.1surrealdbsurrealdbCWE-248SurrealDB before 2.1.0 Denial of Service via rand() Sorting
CVE-2025-713977.123.8surrealdbsurrealdbCWE-835SurrealDB before 2.2.2 CPU Exhaustion via nested FOR loops
CVE-2025-713962.323.8surrealdbsurrealdbCWE-770SurrealDB before 2.2.2 Denial of Service via JavaScript Scripting
CVE-2025-713917.122.6surrealdbsurrealdbCWE-248SurrealDB before 2.2.2 Denial of Service via /sql endpoint
CVE-2026-161265.522.3zevornrt-clawCWE-285zevorn rt-claw Swarm RPC Receiver swarm.c handle_rpc_request authorization
CVE-2026-160762.121.6AstrBotDevsAstrBotCWE-287AstrBotDevs AstrBot API open_api.py OpenApiRoute.chat_send authentication spo…
CVE-2026-161962.121.4SipeedPicoClawCWE-918Sipeed PicoClaw web_fetch web.go isPrivateOrRestrictedIP server-side request …
CVE-2026-161255.521.3zevornrt-clawCWE-918zevorn rt-claw http_request net.c claw_net_post server-side request forgery
CVE-2026-161275.521.3zevornrt-clawCWE-918zevorn rt-claw http_request tool_net.c claw_net_post server-side request forgery
CVE-2026-161285.521.3zevornrt-clawCWE-918zevorn rt-claw http_request swarm.c receiver_thread server-side request forgery
CVE-2026-161525.520.9SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System edit_rooma.php sql injection
CVE-2026-161192.120.7nextlevelbuilderGoClawCWE-285nextlevelbuilder GoClaw WebSocket Approval Endpoint exec_approval.go RequestA…
CVE-2026-161545.520.3SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System edit_room1.php sql injection
CVE-2023-543668.720.2surrealdbsurrealdbCWE-276SurrealDB before 1.0.1 Insecure Default Table Permissions
CVE-2024-583707.119.9surrealdbsurrealdbCWE-674SurrealDB before 1.1.0 Uncontrolled Recursion Denial of Service
CVE-2026-1611710.019.1@fastify/http-proxy@fastify/http-proxyCWE-20@fastify/http-proxy vulnerable to prefix escape via URL-encoded characters
CVE-2026-478668.319.0VMwareAvi Load BalancerCWE-863VMware Avi Load Balancer Authorization Bypass Vulnerability
CVE-2026-122288.717.9parisneoparisneo/lollmsCWE-79Stored XSS in Direct Messages via Prompt Sharing in parisneo/lollms
CVE-2025-713936.017.9surrealdbsurrealdbCWE-674SurrealDB before 2.2.2 Memory Exhaustion via Nested Functions
CVE-2026-161505.317.3RobinHerbotsInputmaskCWE-94RobinHerbots Inputmask Internal Deep Merge Helper extend.js extendAliases pro…
CVE-2024-583617.117.1surrealdbsurrealdbCWE-248SurrealDB before 2.0.4 Denial of Service via Parser Exception
CVE-2024-583647.117.1surrealdbsurrealdbCWE-248SurrealDB before 1.2.1 Denial of Service via Parsing Error
CVE-2024-583657.117.1surrealdbsurrealdbCWE-248SurrealDB before 1.2.0 Denial of Service via Nonexistent Function
CVE-2024-583697.117.1surrealdbsurrealdbCWE-248SurrealDB before 1.1.1 Denial of Service via Global Parameters
CVE-2026-478707.116.9VMwareAvi Load BalancerCWE-269VMware Avi Load Balancer Privilege Escalation Vulnerability
CVE-2025-713905.816.3surrealdbsurrealdbCWE-863SurrealDB before 2.3.6 deny-net Bypass via DNS Resolution
CVE-2025-713942.316.1surrealdbsurrealdbCWE-22SurrealDB before 2.2.2 Local File Read via DEFINE ANALYZER
CVE-2025-713929.415.2surrealdbsurrealdbCWE-77SurrealDB before 2.2.2 SurrealQL Injection via export
CVE-2025-713957.114.6surrealdbsurrealdbCWE-789SurrealDB before 2.2.2 Memory Exhaustion via string::replace
CVE-2026-1615810.014.2@fastify/reply-from@fastify/reply-fromCWE-441@fastify/reply-from vulnerable to cross-upstream request routing via URL cach…
CVE-2025-713985.813.8surrealdbsurrealdbCWE-918SurrealDB before 2.2.2 SSRF via HTTP Redirect Bypass
CVE-2026-161202.113.8nextlevelbuilderGoClawCWE-706nextlevelbuilder GoClaw exec_approval.go extractBin name resolution
CVE-2026-578575.113.3FlowFlow PaymentCWE-79Flow Payment Plugin for WordPress Reflected Cross-Site Scripting via error_me…
CVE-2026-160752.112.5AstrBotDevsAstrBotCWE-285AstrBotDevs AstrBot session-listing Endpoint open_api.py OpenApiRoute.get_cha…
CVE-2024-583677.111.3surrealdbsurrealdbCWE-285SurrealDB before 2.0.4 Improper Authorization via SELECT Permissions
CVE-2026-161212.111.4nextlevelbuilderGoClawCWE-266nextlevelbuilder GoClaw exec_approval.go isSafeBin improper authorization
CVE-2026-161232.111.4nextlevelbuilderGoClawCWE-862nextlevelbuilder GoClaw Invoke Endpoint tools_invoke.go ToolsInvokeHandler.Se…
CVE-2026-161952.111.4SipeedPicoClawCWE-285Sipeed PicoClaw Group Message wecom.go dispatchIncoming authorization
CVE-2026-161972.111.4SipeedPicoClawCWE-862Sipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorization
CVE-2026-161312.110.2itsourcecodeHospital Management SystemCWE-74itsourcecode Hospital Management System prescriptionrecord.php sql injection
CVE-2026-161552.010.0SourceCodesterClass and Exam Timetabling SystemCWE-79SourceCodester Class and Exam Timetabling System schoolyr.php cross site scri…
CVE-2026-161562.010.0SourceCodesterClass and Exam Timetabling SystemCWE-79SourceCodester Class and Exam Timetabling System forexam.php cross site scrip…
CVE-2024-583562.39.8surrealdbsurrealdbCWE-276SurrealDB before 2.1.4 Permission Bypass via DEFINE TABLE OVERWRITE
CVE-2026-161221.99.7nextlevelbuilderGoClawCWE-285nextlevelbuilder GoClaw exec_approval.go matchesAllowlist authorization
CVE-2024-583635.39.4surrealdbsurrealdbCWE-287SurrealDB before 1.5.4 Authentication Bypass via Database Switch
CVE-2026-160771.96.5AstrBotDevsAstrBotCWE-59AstrBotDevs AstrBot Filesystem Computer-Use Tool fs.py _normalize_rw_path lin…
CVE-2026-160812.16.3SipeedPicoClawCWE-352Sipeed PicoClaw auth.go cross-site request forgery
CVE-2026-97344.35.3w3scloudW3SC Elementor to Zoho CRMCWE-352W3SC Elementor to Zoho CRM <= 2.2.0 - Cross-Site Request Forgery to Settings …
CVE-2026-91478.55.0scikit-hepuprootCWE-94uproot 5.7.4 and prior Code Injection via TStreamerInfo Metadata
CVE-2026-578486.84.2stoatchatStoat for AndroidCWE-926Stoat for Android Internal File Disclosure via Exported ShareTargetActivity U…
CVE-2026-161301.93.6nearaiironclawCWE-59nearai ironclaw write_file path_utils.rs validate_path link following
CVE-2026-160851.91.6SipeedPicoClawCWE-829Sipeed PicoClaw context.go NewContextBuilder inclusion of functionality from …
CVE-2026-478687.81.5VMwareAvi Load BalancerCWE-269VMware Avi Load Balancer Local Privilege Escalation Vulnerability
CVE-2026-160821.90.6SipeedPicoClawCWE-362Sipeed PicoClaw pipeline_execute.go ExecTool.executeRun toctou

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-07-18 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.