Composer vulnerabilities

Browse known CVEs and advisories by package and ecosystem. Severity tells you the worst case. What determines real risk is whether the vulnerable code actually runs in your applications.

Get a demo

Browse by ecosystem

npmPyPIMavenGoRubyGemsCargoNuGetComposerpubSwiftGitHub Actions
CVE-IDSeverityPackage summary
CVE-2026-55878Highsymfony/ux-toolkit: symfony/ux-toolkit: Path Traversal Allows Arbitrary File Write and Read via Crafted Recipe ManifestCVE-2026-55877Mediumsymfony/ux-icons: symfony/ux-icons: XSS via unsanitized SVG content in local files and Iconify on-demand responsesCVE-2026-55692Highstarcitizenwiki/embedvideo: StarCitizenWiki Extension Embed Video: Stored XSS via malformed src url with $wgEmbedVideoRequireConsent enabledCVE-2026-55795Mediumcraftcms/commerce: Craft Commerce: Coupon Code Brute-Force via Rate Limit BypassGHSA-78VR-Q6CF-C7P6Mediumcraftcms/commerce: Craft Commerce: Partial Payment Amount Without Lower Bound ValidationCVE-2026-55791Criticalcraftcms/cms: Craft CMS: Blind SSRF and Arbitrary JavaScript Injection via Host Header Poisoning in actionResourceJsCVE-2026-55691Highstarcitizenwiki/embedvideo: StarCitizenWiki Extension Embed Video: Stored XSS via unsanitized class passed to templateCVE-2026-55690Highstarcitizenwiki/embedvideo: StarCitizenWiki Extension Embed Video: Stored XSS via unsanitized service name in exception textCVE-2026-49216Mediumsymfony/ux-autocomplete: symfony/ux-autocomplete: XSS via unescaped AJAX response dataCVE-2026-49215Lowsymfony/ux-live-component: symfony/ux-live-component: CSRF Protection Bypass — Accept Header is CORS-SafelistedCVE-2026-49212Lowsymfony/ux-live-component: symfony/ux-live-component: LiveComponentHydrator HMAC checksum lacks component and slot bindingCVE-2026-49211Mediumsymfony/ux-autocomplete: symfony/ux-autocomplete: Information exposure via unescaped LIKE wildcards in EntitySearchUtilCVE-2026-49210Mediumsymfony/ux-live-component: symfony/ux-live-component: XSS via attacker-controlled child component tagCVE-2026-49209Lowsymfony/ux-live-component: symfony/ux-live-component: Denial of service via unbounded batch action requestsCVE-2026-49208Mediumsymfony/ux-live-component: ux-live-component: Format-less date LiveProps parsed with the permissive DateTime constructorCVE-2026-55767Mediumguzzlehttp/guzzle: guzzlehttp/guzzle: Dot-Only Cookie Domains Match All HostsCVE-2026-55766Mediumguzzlehttp/psr7: guzzlehttp/psr7: CRLF Injection in HTTP Start-Line SerializationCVE-2026-55568Mediumguzzlehttp/guzzle: guzzlehttp/guzzle: Silent HTTPS-Proxy Downgrade to CleartextCVE-2026-55375Mediumjleehr/canto-saas-api: canto-saas-api: OAuth credentials exposed in URL query string and exception messagesCVE-2026-55374Mediumjleehr/canto-saas-api: canto-saas-api: Authenticated API requests can be redirected via unencoded path variablesGHSA-5739-39V2-5754Mediumweb-token/jwt-library: PHP JWT Library: RSA1_5 (RSAES-PKCS1-v1_5) decryption lacks implicit rejection, exposing a Bleichenbacher/Marvin padding oracleGHSA-JC38-X7X8-2XC8Highweb-token/jwt-library: PHP JWT Framework: JWSVerifier uses algorithm from unprotected header, enabling algorithm confusion attacksGHSA-3PRJ-6HQW-CM82Highweb-token/jwt-library: PHP JWT Library: PBES2-HS*+A*KW unwrap accepts an unbounded p2c iteration count, enabling CPU-amplification denial of serviceGHSA-6VVH-PXR4-25R7Mediumweb-token/jwt-experimental: PHP JWT Framework: Chacha20Poly1305 key-encryption algorithm discards the Poly1305 authentication tag, performing no authentication on…GHSA-2JX3-65F3-XR8RMediumspomky-labs/otphp: spomky-labs/otphp: Mass-assignment in Factory::loadFromProvisioningUri lets a hostile provisioning URI corrupt OTP state or leak an…

Stop the waste.
Protect your environment with Kodem.