AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H H H 9.8 .0087 56.0 —
AFFECTED Product Versions Fixed Avi Load Balancer 31.1.1 – —
TIMELINE May 20 Reserved by CNA Jul 18 Published (CNA: vmware)
80 CVEs published July 18, 2026: 7 critical, 29 high, 18 medium, 26 low; 0 in KEV; 0 with a public exploit reference; 0 awaiting enrichment. 25 rendered as box scores below; the remaining 55 in the results table.
| MTD | YTD | 2025 same span | 2025 full | |
|---|---|---|---|---|
| CVEs published | 4690 | 17008 | 1300 | 2563 |
| KEV catalog size | 1670 | |||
757 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| linux | 41 | 1521 | 121 | 867 | 530 | 1 | 27 | 3 | 0.2 | 7.5 | .0013 | -56 |
| 94 | 1358 | 150 | 612 | 555 | 38 | 74 | 6 | 0.4 | 7.8 | .0024 | -590 | |
| microsoft | 646 | 1357 | 91 | 931 | 306 | 12 | 378 | 31 | 2.3 | 7.8 | .0039 | +434 |
| red hat | 65 | 257 | 14 | 106 | 124 | 13 | 4 | 0 | 0.0 | 6.5 | .0026 | -2 |
| apple | 0 | 99 | 1 | 23 | 66 | 2 | 93 | 7 | 7.1 | 6.5 | .0031 | -14 |
| canonical | 4 | 24 | 3 | 6 | 10 | 5 | 0 | 0 | 0.0 | 5.5 | .0011 | +4 |
| suse | 8 | 21 | 4 | 12 | 4 | 1 | 0 | 0 | 0.0 | 8.5 | .0033 | +5 |
| freebsd | 0 | 16 | 0 | 12 | 4 | 0 | 0 | 0 | 0.0 | 7.8 | .0015 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| cisco | 16 | 39 | 6 | 16 | 9 | 0 | 96 | 12 | 30.8 | 7.5 | .0050 | +7 |
| ubiquiti | 25 | 36 | 14 | 21 | 1 | 0 | 4 | 3 | 8.3 | 8.8 | .0036 | +20 |
| palo alto networks | 14 | 25 | 0 | 2 | 14 | 7 | 14 | 2 | 8.0 | 4.7 | .0021 | +5 |
| netgear | 6 | 23 | 0 | 0 | 22 | 1 | 8 | 0 | 0.0 | 4.6 | .0022 | -11 |
| fortinet | 14 | 22 | 3 | 6 | 10 | 0 | 28 | 5 | 22.7 | 6.7 | .0036 | +12 |
| f5 | 8 | 17 | 5 | 8 | 3 | 0 | 7 | 1 | 5.9 | 8.6 | .0057 | +2 |
| vmware | 8 | 11 | 1 | 7 | 2 | 1 | 21 | 0 | 0.0 | 8.0 | .0031 | +5 |
| ivanti | 2 | 11 | 2 | 3 | 2 | 0 | 33 | 5 | 45.5 | 8.8 | .3445 | -2 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| apache | 78 | 231 | 47 | 90 | 82 | 11 | 40 | 1 | 0.4 | 7.5 | .0048 | +4 |
| mozilla | 6 | 62 | 12 | 18 | 32 | 0 | 13 | 0 | 0.0 | 6.5 | .0025 | -43 |
| drupal | 46 | 51 | 6 | 5 | 35 | 5 | 5 | 1 | 2.0 | 5.9 | .0018 | +46 |
| gitlab | 7 | 40 | 0 | 5 | 27 | 6 | 4 | 2 | 5.0 | 4.7 | .0024 | -4 |
| github | 5 | 11 | 1 | 2 | 8 | 0 | 0 | 0 | 0.0 | 6.0 | .0026 | +5 |
| docker | 0 | 7 | 0 | 5 | 2 | 0 | 1 | 0 | 0.0 | 8.2 | .0016 | -4 |
| jenkins | 0 | 0 | 0 | 0 | 0 | 0 | 6 | 0 | — | — | — | 0 |
| joomla | 0 | 0 | 0 | 0 | 0 | 0 | 1 | 0 | — | — | — | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| oracle | 1 | 271 | 132 | 116 | 18 | 4 | 40 | 3 | 1.1 | 8.8 | .0040 | -242 |
| adobe | 94 | 240 | 26 | 102 | 105 | 4 | 75 | 4 | 1.7 | 7.5 | .0021 | -35 |
| ibm | 36 | 160 | 52 | 54 | 54 | 0 | 7 | 0 | 0.0 | 7.5 | .0026 | +25 |
| progress | 10 | 19 | 3 | 14 | 2 | 0 | 9 | 0 | 0.0 | 7.5 | .0034 | +5 |
| solarwinds | 0 | 7 | 1 | 2 | 2 | 0 | 11 | 4 | 57.1 | 7.5 | .0835 | -3 |
| veeam | 0 | 4 | 2 | 2 | 0 | 0 | 4 | 0 | 0.0 | 9.0 | .0046 | -1 |
| zohocorp | 0 | 3 | 1 | 1 | 1 | 0 | 0 | 0 | 0.0 | 8.4 | .0170 | 0 |
| servicenow | 1 | 1 | 1 | 0 | 0 | 0 | 2 | 0 | 0.0 | 9.5 | .2673 | +1 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| rockwell automation | 17 | 24 | 4 | 18 | 2 | 0 | 0 | 0 | 0.0 | 8.7 | .0025 | +10 |
| synology | 0 | 23 | 2 | 5 | 13 | 3 | 0 | 0 | 0.0 | 5.6 | .0025 | -5 |
| siemens | 7 | 16 | 1 | 8 | 7 | 0 | 1 | 0 | 0.0 | 7.6 | .0019 | 0 |
| d-link | 1 | 14 | 0 | 5 | 3 | 5 | 26 | 1 | 7.1 | 6.0 | .0058 | -8 |
| abb | 1 | 7 | 0 | 4 | 3 | 0 | 0 | 0 | 0.0 | 7.2 | .0018 | -4 |
| schneider electric | 0 | 6 | 0 | 4 | 2 | 0 | 1 | 0 | 0.0 | 7.8 | .0024 | -1 |
| moxa | 0 | 5 | 0 | 3 | 2 | 0 | 0 | 0 | 0.0 | 7.0 | .0029 | -5 |
| dahua | 0 | 3 | 0 | 1 | 1 | 1 | 2 | 0 | 0.0 | 6.9 | .0036 | -3 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| sourcecodester | 41 | 112 | 0 | 0 | 58 | 54 | 0 | 0 | 0.0 | 5.5 | .0026 | +4 |
| openclaw | 44 | 111 | 0 | 58 | 39 | 14 | 0 | 0 | 0.0 | 7.0 | .0022 | -17 |
| dell | 37 | 93 | 4 | 42 | 43 | 3 | 2 | 1 | 1.1 | 6.8 | .0019 | +11 |
| capgo | 22 | 83 | 2 | 42 | 38 | 1 | 0 | 0 | 0.0 | 7.1 | .0028 | +20 |
| nvidia | 40 | 79 | 12 | 52 | 15 | 0 | 0 | 0 | 0.0 | 7.8 | .0019 | +34 |
| imagemagick | 32 | 73 | 1 | 5 | 55 | 12 | 3 | 0 | 0.0 | 5.3 | .0017 | +4 |
| spring | 0 | 73 | 2 | 31 | 39 | 1 | 0 | 0 | 0.0 | 6.5 | .0024 | -71 |
| itsourcecode | 14 | 67 | 0 | 0 | 19 | 48 | 0 | 0 | 0.0 | 2.1 | .0020 | -8 |
| CVE | EPSS | %ile | CVSS |
|---|---|---|---|
| CVE-2026-48282 | .9924 | 99.9 | 10.0 |
| CVE-2026-39808 | .9121 | 99.8 | — |
| CVE-2026-48908 | .8813 | 99.8 | 10.0 |
| CVE-2026-34910 | .8696 | 99.7 | 10.0 |
| CVE-2026-34908 | .8519 | 99.7 | 10.0 |
| CVE-2026-56290 | .8325 | 99.7 | 10.0 |
| CVE-2026-20230 | .8321 | 99.7 | 8.6 |
| CVE-2026-48939 | .8250 | 99.6 | 10.0 |
| CVE-2026-50522 | .7698 | 99.5 | 9.8 |
| CVE-2026-15410 | .7635 | 99.5 | 7.2 |
| CVE | CVSS | EPSS | Note |
|---|---|---|---|
| CVE-2026-48282 | 10.0 | .9924 | KEV |
| CVE-2026-48908 | 10.0 | .8813 | KEV |
| CVE-2026-34910 | 10.0 | .8696 | KEV |
| CVE-2026-34908 | 10.0 | .8519 | KEV |
| CVE-2026-56290 | 10.0 | .8325 | KEV |
| CVE-2026-48939 | 10.0 | .8250 | KEV |
| CVE-2026-56291 | 10.0 | .7607 | KEV |
| CVE-2026-15409 | 10.0 | .7422 | KEV |
| CVE-2026-34909 | 10.0 | .6390 | KEV |
| CVE-2026-50160 | 10.0 | .1775 |
| Vendor | CVEs |
|---|---|
| microsoft | 655 |
| 500 | |
| linux | 458 |
| red hat | 126 |
| apache | 125 |
| adobe | 107 |
| ibm | 100 |
| capgo | 81 |
| sourcecodester | 53 |
| dell | 49 |
| Vendor | KEV |
|---|---|
| microsoft | 31 |
| cisco | 12 |
| apple | 7 |
| 6 | |
| fortinet | 5 |
| ivanti | 5 |
| adobe | 4 |
| solarwinds | 4 |
| synacor | 4 |
| linux | 3 |
| Ecosystem | Advisories |
|---|---|
| Maven | 56 |
| PyPI | 5 |
| npm | 5 |
| NuGet | 3 |
| Packagist | 1 |
| CVE | Vendor | Days |
|---|---|---|
| CVE-2008-4128 | Cisco | 0 |
| CVE-2023-4346 | KNX Association | 0 |
| CVE-2025-67038 | Lantronix | 0 |
| CVE-2026-12569 | PTC | 0 |
| CVE-2026-15409 | SonicWall | 0 |
| CVE-2026-15410 | SonicWall | 0 |
| CVE-2026-20230 | Cisco | 0 |
| CVE-2026-25089 | Fortinet | 0 |
| CVE-2026-34908 | Ubiquiti Inc | 0 |
| CVE-2026-34909 | Ubiquiti Inc | 0 |
| CVE | Vendor | Due | Days over |
|---|---|---|---|
| CVE-2021-27104 | Accellion | 2021-11-17 | 1704 |
| CVE-2021-27102 | Accellion | 2021-11-17 | 1704 |
| CVE-2021-27101 | Accellion | 2021-11-17 | 1704 |
| CVE-2021-27103 | Accellion | 2021-11-17 | 1704 |
| CVE-2021-21017 | Adobe | 2021-11-17 | 1704 |
| CVE-2021-28550 | Adobe | 2021-11-17 | 1704 |
| CVE-2021-42013 | Apache | 2021-11-17 | 1704 |
| CVE-2021-41773 | Apache | 2021-11-17 | 1704 |
| CVE-2021-30858 | Apple | 2021-11-17 | 1704 |
| CVE-2021-30860 | Apple | 2021-11-17 | 1704 |
EXPLOIT PUBLISHED — CVE-2026-16075 (AstrBotDevs AstrBot). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16076 (AstrBotDevs AstrBot). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16077 (AstrBotDevs AstrBot). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16081 (Sipeed PicoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16082 (Sipeed PicoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16083 (Sipeed PicoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16084 (Sipeed PicoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16085 (Sipeed PicoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16088 (halo-dev halo). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16119 (nextlevelbuilder GoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16120 (nextlevelbuilder GoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16121 (nextlevelbuilder GoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16122 (nextlevelbuilder GoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16123 (nextlevelbuilder GoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16124 (nextlevelbuilder GoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16125 (zevorn rt-claw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16126 (zevorn rt-claw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16127 (zevorn rt-claw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16128 (zevorn rt-claw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16130 (nearai ironclaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16131 (itsourcecode Hospital Management System). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16133 (LiuMengxuan04 MiniCode). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16152 (SourceCodester Class and Exam Timetabling System). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16154 (SourceCodester Class and Exam Timetabling System). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16155 (SourceCodester Class and Exam Timetabling System). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16156 (SourceCodester Class and Exam Timetabling System). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16194 (zhayujie CowAgent). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16195 (Sipeed PicoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16196 (Sipeed PicoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16197 (Sipeed PicoClaw). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-16198 (Sipeed PicoClaw). Public exploit reference added.
DUE DATE PASSED — CVE-2026-15409 (SonicWall SMA1000). CISA remediation deadline was July 17, 2026; still in catalog.
DUE DATE PASSED — CVE-2026-15410 (SonicWall SMA1000). CISA remediation deadline was July 17, 2026; still in catalog.
DUE DATE PASSED — CVE-2026-56164 (Microsoft SharePoint Enterprise Server 2016). CISA remediation deadline was July 17, 2026; still in catalog.
80 CVEs published. 25 box scores, 55 table rows — nothing truncated.
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H H H 9.8 .0087 56.0 —
AFFECTED Product Versions Fixed Avi Load Balancer 31.1.1 – —
TIMELINE May 20 Reserved by CNA Jul 18 Published (CNA: vmware)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N H N N P L L L 1.3 .0083 54.4 —
AFFECTED Product Versions Fixed MiniCode 0.1.0 – —
TIMELINE Jul 17 Reserved by CNA Jul 18 Public exploit reference published Jul 18 Published (CNA: VulDB)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U N N H 7.5 .0073 51.4 —
AFFECTED Product Versions Fixed Apache Traffic Server 9.0.0 – —
TIMELINE Jul 2 Reserved by CNA Jul 18 Published (CNA: apache)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L L N U H H H 8.8 .0065 48.2 —
AFFECTED Product Versions Fixed Avi Load Balancer 32.1.1 – —
TIMELINE May 20 Reserved by CNA Jul 18 Published (CNA: vmware)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0046 38.2 —
AFFECTED Product Versions Fixed Tomato 1.28 – —
TIMELINE Jul 17 Reserved by CNA Jul 18 Published (CNA: VulDB)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L H N C H H N 8.7 .0044 36.7 —
AFFECTED Product Versions Fixed Avi Load Balancer 32.1.1 – —
TIMELINE May 20 Reserved by CNA Jul 18 Published (CNA: vmware)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L H N C H H N 8.7 .0044 36.7 —
AFFECTED Product Versions Fixed Avi Load Balancer 32.1.1 – —
TIMELINE May 20 Reserved by CNA Jul 18 Published (CNA: vmware)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0044 36.5 —
AFFECTED Product Versions Fixed Tomato 1.28 RT-N5x MIPSR2 Build 124 – —
TIMELINE Jul 17 Reserved by CNA Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N N L N 5.5 .0043 35.9 —
AFFECTED Product Versions Fixed PicoClaw 0.2.0 – —
TIMELINE Jul 17 Reserved by CNA Jul 18 Public exploit reference published Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N H N L N H H H 7.7 .0042 35.4 —
AFFECTED Product Versions Fixed ProFTPD unspecified —
TIMELINE Jun 11 Reserved by CNA Jul 18 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N H P N N H H H 9.2 .0042 35.1 —
AFFECTED Product Versions Fixed urwid unspecified —
TIMELINE May 22 Reserved by CNA Jul 18 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0042 35.1 —
AFFECTED Product Versions Fixed OpenPLC_v3 unspecified —
TIMELINE Jun 9 Reserved by CNA Jul 18 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0042 35.0 —
AFFECTED Product Versions Fixed Tomato 1.28 RT-N5x MIPSR2 Build 124 – —
TIMELINE Jul 17 Reserved by CNA Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N L L L 5.5 .0040 33.3 —
AFFECTED Product Versions Fixed PicoClaw 0.2.0 – —
TIMELINE Jul 17 Reserved by CNA Jul 18 Public exploit reference published Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N H N N N L L L 2.9 .0039 32.4 —
AFFECTED Product Versions Fixed PicoClaw 0.2.0 – —
TIMELINE Jul 18 Public exploit reference published Jul 18 Reserved by CNA Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N N N H 8.7 .0039 31.8 —
AFFECTED Product Versions Fixed surrealdb unspecified 1.1.0
TIMELINE Jul 18 Reserved by CNA Jul 18 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0037 30.7 —
AFFECTED Product Versions Fixed surrealdb unspecified 1.5.5 surrealdb unspecified 1.5.2
TIMELINE Jul 18 Reserved by CNA Jul 18 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N H L N 8.8 .0037 29.7 —
AFFECTED Product Versions Fixed QueryWeaver unspecified 0.3.1
TIMELINE May 29 Reserved by CNA Jul 18 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N L L L 2.1 .0033 25.8 —
AFFECTED Product Versions Fixed GoClaw 3.15.0-beta.0 – 3.15.0-beta.33
TIMELINE Jul 17 Reserved by CNA Jul 18 Public exploit reference published Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N L L L 2.1 .0033 25.8 —
AFFECTED Product Versions Fixed CowAgent 2.1.0 – 2.1.2
TIMELINE Jul 18 Public exploit reference published Jul 18 Reserved by CNA Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N H N L L L 2.0 .0033 25.8 —
AFFECTED Product Versions Fixed halo 2.24.0 – —
TIMELINE Jul 17 Reserved by CNA Jul 18 Public exploit reference published Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N H N N N H 6.9 .0033 25.7 —
AFFECTED Product Versions Fixed surrealdb unspecified 2.1.0 surrealdb unspecified 2.1.0
TIMELINE Jun 8 Reserved by CNA Jul 18 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N C H H N 10.0 .0033 25.5 —
AFFECTED Product Versions Fixed @fastify/http-proxy 9.4.0 – 11.6.0
TIMELINE Jul 13 Reserved by CNA Jul 18 Published (CNA: openjs)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N L L L 5.3 .0032 24.8 —
AFFECTED Product Versions Fixed carto-api-client 0.5.29 – —
TIMELINE Jul 17 Reserved by CNA Jul 18 Published (CNA: VulDB)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N H P L N H H H 9.0 .0032 24.3 —
AFFECTED Product Versions Fixed surrealdb unspecified 1.1.1 surrealdb unspecified 0.4.2
TIMELINE Jul 18 Reserved by CNA Jul 18 Published (CNA: VulnCheck)
| CVE | CVSS | EPSS %ile | Vendor | Product | CWE | Title |
|---|---|---|---|---|---|---|
| CVE-2024-58357 | 7.1 | 24.1 | surrealdb | surrealdb | CWE-248 | SurrealDB before 2.1.0 Denial of Service via rand::time() |
| CVE-2024-58359 | 7.1 | 24.1 | surrealdb | surrealdb | CWE-248 | SurrealDB before 2.1.0 Denial of Service via rand() Sorting |
| CVE-2025-71397 | 7.1 | 23.8 | surrealdb | surrealdb | CWE-835 | SurrealDB before 2.2.2 CPU Exhaustion via nested FOR loops |
| CVE-2025-71396 | 2.3 | 23.8 | surrealdb | surrealdb | CWE-770 | SurrealDB before 2.2.2 Denial of Service via JavaScript Scripting |
| CVE-2025-71391 | 7.1 | 22.6 | surrealdb | surrealdb | CWE-248 | SurrealDB before 2.2.2 Denial of Service via /sql endpoint |
| CVE-2026-16126 | 5.5 | 22.3 | zevorn | rt-claw | CWE-285 | zevorn rt-claw Swarm RPC Receiver swarm.c handle_rpc_request authorization |
| CVE-2026-16076 | 2.1 | 21.6 | AstrBotDevs | AstrBot | CWE-287 | AstrBotDevs AstrBot API open_api.py OpenApiRoute.chat_send authentication spo… |
| CVE-2026-16196 | 2.1 | 21.4 | Sipeed | PicoClaw | CWE-918 | Sipeed PicoClaw web_fetch web.go isPrivateOrRestrictedIP server-side request … |
| CVE-2026-16125 | 5.5 | 21.3 | zevorn | rt-claw | CWE-918 | zevorn rt-claw http_request net.c claw_net_post server-side request forgery |
| CVE-2026-16127 | 5.5 | 21.3 | zevorn | rt-claw | CWE-918 | zevorn rt-claw http_request tool_net.c claw_net_post server-side request forgery |
| CVE-2026-16128 | 5.5 | 21.3 | zevorn | rt-claw | CWE-918 | zevorn rt-claw http_request swarm.c receiver_thread server-side request forgery |
| CVE-2026-16152 | 5.5 | 20.9 | SourceCodester | Class and Exam Timetabling System | CWE-74 | SourceCodester Class and Exam Timetabling System edit_rooma.php sql injection |
| CVE-2026-16119 | 2.1 | 20.7 | nextlevelbuilder | GoClaw | CWE-285 | nextlevelbuilder GoClaw WebSocket Approval Endpoint exec_approval.go RequestA… |
| CVE-2026-16154 | 5.5 | 20.3 | SourceCodester | Class and Exam Timetabling System | CWE-74 | SourceCodester Class and Exam Timetabling System edit_room1.php sql injection |
| CVE-2023-54366 | 8.7 | 20.2 | surrealdb | surrealdb | CWE-276 | SurrealDB before 1.0.1 Insecure Default Table Permissions |
| CVE-2024-58370 | 7.1 | 19.9 | surrealdb | surrealdb | CWE-674 | SurrealDB before 1.1.0 Uncontrolled Recursion Denial of Service |
| CVE-2026-16117 | 10.0 | 19.1 | @fastify/http-proxy | @fastify/http-proxy | CWE-20 | @fastify/http-proxy vulnerable to prefix escape via URL-encoded characters |
| CVE-2026-47866 | 8.3 | 19.0 | VMware | Avi Load Balancer | CWE-863 | VMware Avi Load Balancer Authorization Bypass Vulnerability |
| CVE-2026-12228 | 8.7 | 17.9 | parisneo | parisneo/lollms | CWE-79 | Stored XSS in Direct Messages via Prompt Sharing in parisneo/lollms |
| CVE-2025-71393 | 6.0 | 17.9 | surrealdb | surrealdb | CWE-674 | SurrealDB before 2.2.2 Memory Exhaustion via Nested Functions |
| CVE-2026-16150 | 5.3 | 17.3 | RobinHerbots | Inputmask | CWE-94 | RobinHerbots Inputmask Internal Deep Merge Helper extend.js extendAliases pro… |
| CVE-2024-58361 | 7.1 | 17.1 | surrealdb | surrealdb | CWE-248 | SurrealDB before 2.0.4 Denial of Service via Parser Exception |
| CVE-2024-58364 | 7.1 | 17.1 | surrealdb | surrealdb | CWE-248 | SurrealDB before 1.2.1 Denial of Service via Parsing Error |
| CVE-2024-58365 | 7.1 | 17.1 | surrealdb | surrealdb | CWE-248 | SurrealDB before 1.2.0 Denial of Service via Nonexistent Function |
| CVE-2024-58369 | 7.1 | 17.1 | surrealdb | surrealdb | CWE-248 | SurrealDB before 1.1.1 Denial of Service via Global Parameters |
| CVE-2026-47870 | 7.1 | 16.9 | VMware | Avi Load Balancer | CWE-269 | VMware Avi Load Balancer Privilege Escalation Vulnerability |
| CVE-2025-71390 | 5.8 | 16.3 | surrealdb | surrealdb | CWE-863 | SurrealDB before 2.3.6 deny-net Bypass via DNS Resolution |
| CVE-2025-71394 | 2.3 | 16.1 | surrealdb | surrealdb | CWE-22 | SurrealDB before 2.2.2 Local File Read via DEFINE ANALYZER |
| CVE-2025-71392 | 9.4 | 15.2 | surrealdb | surrealdb | CWE-77 | SurrealDB before 2.2.2 SurrealQL Injection via export |
| CVE-2025-71395 | 7.1 | 14.6 | surrealdb | surrealdb | CWE-789 | SurrealDB before 2.2.2 Memory Exhaustion via string::replace |
| CVE-2026-16158 | 10.0 | 14.2 | @fastify/reply-from | @fastify/reply-from | CWE-441 | @fastify/reply-from vulnerable to cross-upstream request routing via URL cach… |
| CVE-2025-71398 | 5.8 | 13.8 | surrealdb | surrealdb | CWE-918 | SurrealDB before 2.2.2 SSRF via HTTP Redirect Bypass |
| CVE-2026-16120 | 2.1 | 13.8 | nextlevelbuilder | GoClaw | CWE-706 | nextlevelbuilder GoClaw exec_approval.go extractBin name resolution |
| CVE-2026-57857 | 5.1 | 13.3 | Flow | Flow Payment | CWE-79 | Flow Payment Plugin for WordPress Reflected Cross-Site Scripting via error_me… |
| CVE-2026-16075 | 2.1 | 12.5 | AstrBotDevs | AstrBot | CWE-285 | AstrBotDevs AstrBot session-listing Endpoint open_api.py OpenApiRoute.get_cha… |
| CVE-2024-58367 | 7.1 | 11.3 | surrealdb | surrealdb | CWE-285 | SurrealDB before 2.0.4 Improper Authorization via SELECT Permissions |
| CVE-2026-16121 | 2.1 | 11.4 | nextlevelbuilder | GoClaw | CWE-266 | nextlevelbuilder GoClaw exec_approval.go isSafeBin improper authorization |
| CVE-2026-16123 | 2.1 | 11.4 | nextlevelbuilder | GoClaw | CWE-862 | nextlevelbuilder GoClaw Invoke Endpoint tools_invoke.go ToolsInvokeHandler.Se… |
| CVE-2026-16195 | 2.1 | 11.4 | Sipeed | PicoClaw | CWE-285 | Sipeed PicoClaw Group Message wecom.go dispatchIncoming authorization |
| CVE-2026-16197 | 2.1 | 11.4 | Sipeed | PicoClaw | CWE-862 | Sipeed PicoClaw Group Message feishu_64.go handleMessageReceive authorization |
| CVE-2026-16131 | 2.1 | 10.2 | itsourcecode | Hospital Management System | CWE-74 | itsourcecode Hospital Management System prescriptionrecord.php sql injection |
| CVE-2026-16155 | 2.0 | 10.0 | SourceCodester | Class and Exam Timetabling System | CWE-79 | SourceCodester Class and Exam Timetabling System schoolyr.php cross site scri… |
| CVE-2026-16156 | 2.0 | 10.0 | SourceCodester | Class and Exam Timetabling System | CWE-79 | SourceCodester Class and Exam Timetabling System forexam.php cross site scrip… |
| CVE-2024-58356 | 2.3 | 9.8 | surrealdb | surrealdb | CWE-276 | SurrealDB before 2.1.4 Permission Bypass via DEFINE TABLE OVERWRITE |
| CVE-2026-16122 | 1.9 | 9.7 | nextlevelbuilder | GoClaw | CWE-285 | nextlevelbuilder GoClaw exec_approval.go matchesAllowlist authorization |
| CVE-2024-58363 | 5.3 | 9.4 | surrealdb | surrealdb | CWE-287 | SurrealDB before 1.5.4 Authentication Bypass via Database Switch |
| CVE-2026-16077 | 1.9 | 6.5 | AstrBotDevs | AstrBot | CWE-59 | AstrBotDevs AstrBot Filesystem Computer-Use Tool fs.py _normalize_rw_path lin… |
| CVE-2026-16081 | 2.1 | 6.3 | Sipeed | PicoClaw | CWE-352 | Sipeed PicoClaw auth.go cross-site request forgery |
| CVE-2026-9734 | 4.3 | 5.3 | w3scloud | W3SC Elementor to Zoho CRM | CWE-352 | W3SC Elementor to Zoho CRM <= 2.2.0 - Cross-Site Request Forgery to Settings … |
| CVE-2026-9147 | 8.5 | 5.0 | scikit-hep | uproot | CWE-94 | uproot 5.7.4 and prior Code Injection via TStreamerInfo Metadata |
| CVE-2026-57848 | 6.8 | 4.2 | stoatchat | Stoat for Android | CWE-926 | Stoat for Android Internal File Disclosure via Exported ShareTargetActivity U… |
| CVE-2026-16130 | 1.9 | 3.6 | nearai | ironclaw | CWE-59 | nearai ironclaw write_file path_utils.rs validate_path link following |
| CVE-2026-16085 | 1.9 | 1.6 | Sipeed | PicoClaw | CWE-829 | Sipeed PicoClaw context.go NewContextBuilder inclusion of functionality from … |
| CVE-2026-47868 | 7.8 | 1.5 | VMware | Avi Load Balancer | CWE-269 | VMware Avi Load Balancer Local Privilege Escalation Vulnerability |
| CVE-2026-16082 | 1.9 | 0.6 | Sipeed | PicoClaw | CWE-362 | Sipeed PicoClaw pipeline_execute.go ExecTool.executeRun toctou |
Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.
Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.
Day boundary. A day is a UTC calendar day. This page covers 2026-07-18 00:00:00–23:59:59 UTC. All times shown are UTC.
Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.
Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.