IDORSSRFAUTH BYPASSJWT FORGERYRACE CONDITIONXXEBROKEN OBJECT-LEVEL AUTHPRIVILEGE ESCALATIONMASS ASSIGNMENTGRAPHQL INTROSPECTION ABUSEIDORSSRFAUTH BYPASSJWT FORGERYRACE CONDITIONXXEBROKEN OBJECT-LEVEL AUTHPRIVILEGE ESCALATIONMASS ASSIGNMENTGRAPHQL INTROSPECTION ABUSE
Impactr Logoimpactr
FeaturesHow it worksEvidencePricingLearnVulnerability DBCompare
  1. Home
  2. Vulnerability Database

vulnerability database

Vulnerability Database

Live CVE intelligence for researchers and engineers — ranked by real exploitation signals. The vulnerabilities most likely to be exploited (EPSS), those confirmed actively exploited (CISA KEV), and recent advisories across every major package ecosystem. Look up any CVE at /vulnerability/CVE-YYYY-NNNNN.

1,651

CISA KEV — actively exploited

28

Added to KEV (last 30 days)

up 7 month-over-month

771

High exploitation risk (EPSS ≥ 90%)

330

Ransomware-linked CVEs

Know the ID? Go straight to a record:

1,651 vulnerabilities are confirmed actively exploited in the CISA KEV catalog, with 28 added in the last 30 days (up 7 month-over-month). 771 CVEs carry an EPSS exploitation probability of at least 90%, led by CVE-2014-0160 at 100%. 330 KEV entries are linked to known ransomware campaigns.

Exploitability quadrant

EPSS × CVSS · CISA KEV CVEs — actively-exploited CVEs by likelihood × impact. Top-right = patch first.

0%25%50%75%100%036910CVE-2026-60137 — WordPress Core SQL Injection Vulnerability (4% EPSS, CVSS 5.9)CVE-2026-63030 — WordPress Core Interpretation Conflict Vulnerability (9% EPSS, CVSS 9.8)CVE-2026-0770 — Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability (10% EPSS, CVSS 9.8)CVE-2021-27137 — DD-WRT Stack-Based Buffer Overflow Vulnerability (5% EPSS, CVSS 8.1)CVE-2026-58644 — Microsoft SharePoint Deserialization of Untrusted Data Vulnerability (1% EPSS, CVSS 9.8)CVE-2026-25089 — Fortinet FortiSandbox OS Command Injection Vulnerability (36% EPSS, CVSS 9.1)CVE-2026-39808 — Fortinet FortiSandbox OS Command Injection Vulnerability (84% EPSS, CVSS 9.1)CVE-2026-46817 — Oracle E-Business Suite Improper Privilege Management Vulnerability (1% EPSS, CVSS 9.8)CVE-2023-4346 — KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive Account Lockout Mechanism Vulnerability (1% EPSS, CVSS 7.5)CVE-2026-56155 — Microsoft Active Directory Federation Services Insufficient Granularity of Access Control Vulnerability (0% EPSS, CVSS 7.8)CVE-2026-56164 — Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability (6% EPSS, CVSS 5.3)CVE-2026-15409 — SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability (1% EPSS, CVSS 10.0)CVE-2026-15410 — SonicWall SMA1000 Appliances Code Injection Vulnerability (1% EPSS, CVSS 7.2)CVE-2008-4128 — Cisco IOS Cross-Site Request Forgery Vulnerability (24% EPSS, CVSS 4.3)CVE-2026-56291 — Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability (9% EPSS, CVSS 10.0)CVE-2026-48939 — iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability (2% EPSS, CVSS 10.0)CVE-2026-48908 — JoomShaper SP Page Builder Unrestricted Upload of File with Dangerous Type Vulnerability (2% EPSS, CVSS 10.0)CVE-2026-55255 — Langflow Authorization Bypass Through User-Controlled Key Vulnerability (1% EPSS, CVSS 8.4)CVE-2026-56290 — Joomlack Page Builder Improper Access Control Vulnerability (3% EPSS, CVSS 10.0)CVE-2026-48282 — Adobe ColdFusion Path Traversal Vulnerability (29% EPSS, CVSS 10.0)CVE-2026-45659 — Microsoft SharePoint Server Deserialization of Untrusted Data Vulnerability (3% EPSS, CVSS 8.8)CVE-2026-48558 — SimpleHelp Authentication Bypass Vulnerability (1% EPSS, CVSS 9.5)CVE-2026-12569 — PTC Windchill and FlexPLM Improper Input Validation Vulnerability (1% EPSS, CVSS 9.3)CVE-2026-20230 — Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability (42% EPSS, CVSS 8.6)CVE-2025-67038 — Lantronix EDS5000 Code Injection Vulnerability (1% EPSS, CVSS 9.8)CVE-2026-34910 — Ubiquiti UniFi OS Improper Input Validation Vulnerability (79% EPSS, CVSS 10.0)CVE-2026-34909 — Ubiquiti UniFi OS Path Traversal Vulnerability (2% EPSS, CVSS 10.0)CVE-2026-34908 — Ubiquiti UniFi OS Improper Access Control Vulnerability (2% EPSS, CVSS 10.0)CVE-2026-20253 — Splunk Enterprise Missing Authentication for Critical Function Vulnerability (88% EPSS, CVSS 9.8)CVE-2026-48907 — Widget Factory Joomla Content Editor Improper Access Control Vulnerability (80% EPSS, CVSS 10.0)CVE-2026-54420 — LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability (1% EPSS, CVSS 8.5)CVE-2026-20262 — Cisco Catalyst SD-WAN Manager Directory or Path Traversal Vulnerability (8% EPSS, CVSS 6.5)CVE-2026-35273 — Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability (92% EPSS, CVSS 9.8, ransomware-linked)CVE-2026-10520 — Ivanti Sentry OS Command Injection Vulnerability (99% EPSS, CVSS 10.0)CVE-2026-11645 — Google Chromium V8 Out-of-Bounds Read and Write Vulnerability (2% EPSS, CVSS 8.8)CVE-2026-7473 — Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability (1% EPSS, CVSS 5.8)CVE-2026-20245 — Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output Vulnerability (25% EPSS, CVSS 7.8)CVE-2026-42271 — BerriAI LiteLLM Command Injection Vulnerability (80% EPSS, CVSS 8.7)CVE-2026-50751 — Check Point Security Gateway Improper Authentication Vulnerability (70% EPSS, CVSS 9.3, ransomware-linked)CVE-2026-28318 — SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability (11% EPSS, CVSS 7.5)CVE-2026-45247 — Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability (28% EPSS, CVSS 9.3)CVE-2022-0492 — Linux Kernel Improper Authentication Vulnerability (6% EPSS, CVSS 7.8)CVE-2025-48595 — Android Framework Integer Overflow Vulnerability (2% EPSS, CVSS 8.4)CVE-2024-21182 — Oracle WebLogic Server Unspecified Vulnerability (50% EPSS, CVSS 7.5)CVE-2026-0257 — Palo Alto Networks PAN-OS Authentication Bypass Vulnerability (87% EPSS, CVSS 7.8, ransomware-linked)CVE-2026-48027 — Nx Console Embedded Malicious Code Vulnerability (2% EPSS, CVSS 9.3, ransomware-linked)CVE-2026-45321 — TanStack Unspecified Vulnerability (2% EPSS, CVSS 9.6, ransomware-linked)CVE-2026-8398 — Daemon Tools Lite Embedded Malicious Code Vulnerability (1% EPSS, CVSS 9.3)CVE-2026-48172 — LiteSpeed cPanel Plugin Privilege Escalation Vulnerability (19% EPSS, CVSS 10.0)CVE-2026-9082 — Drupal Core SQL Injection Vulnerability (85% EPSS, CVSS 9.8)CVE-2025-34291 — Langflow Origin Validation Error Vulnerability (79% EPSS, CVSS 9.4)CVE-2026-34926 — Trend Micro Apex One (On-Premise) Directory Traversal Vulnerability (13% EPSS, CVSS 6.7)CVE-2008-4250 — Microsoft Windows Buffer Overflow Vulnerability (99% EPSS, CVSS 9.8)CVE-2009-1537 — Microsoft DirectX NULL Byte Overwrite Vulnerability (51% EPSS, CVSS 8.8)CVE-2009-3459 — Adobe Acrobat and Reader Heap-Based Buffer Overflow Vulnerability (87% EPSS, CVSS 8.8)CVE-2010-0249 — Microsoft Internet Explorer Use-After-Free Vulnerability (92% EPSS, CVSS 8.8)CVE-2010-0806 — Microsoft Internet Explorer Use-After-Free Vulnerability (82% EPSS, CVSS 8.8)CVE-2026-41091 — Microsoft Defender Link Following Vulnerability (8% EPSS, CVSS 7.8)CVE-2026-45498 — Microsoft Defender Denial of Service Vulnerability (63% EPSS, CVSS 4.0)CVE-2026-42897 — Microsoft Exchange Server Cross-Site Scripting Vulnerability (6% EPSS, CVSS 8.1)CVE-2026-20182 — Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability (88% EPSS, CVSS 10.0)CVE-2026-42208 — BerriAI LiteLLM SQL Injection Vulnerability (87% EPSS, CVSS 9.3)CVE-2026-6973 — Ivanti Endpoint Manager Mobile (EPMM) Improper Input Validation Vulnerability (34% EPSS, CVSS 7.2)CVE-2026-0300 — Palo Alto Networks PAN-OS Out-of-bounds Write Vulnerability (32% EPSS, CVSS 9.3)CVE-2026-31431 — Linux Kernel Incorrect Resource Transfer Between Spheres Vulnerability (96% EPSS, CVSS 7.8)CVE-2026-41940 — WebPros cPanel & WHM and WP2 (WordPress Squared) Missing Authentication for Critical Function Vulnerability (98% EPSS, CVSS 9.3, ransomware-linked)CVE-2024-1708 — ConnectWise ScreenConnect Path Traversal Vulnerability (88% EPSS, CVSS 8.4, ransomware-linked)CVE-2026-32202 — Microsoft Windows Protection Mechanism Failure Vulnerability (64% EPSS, CVSS 4.3)CVE-2025-29635 — D-Link DIR-823X Command Injection Vulnerability (87% EPSS, CVSS 7.2)CVE-2024-7399 — Samsung MagicINFO 9 Server Path Traversal Vulnerability (92% EPSS, CVSS 8.8)CVE-2024-57728 — SimpleHelp Path Traversal Vulnerability (7% EPSS, CVSS 7.2, ransomware-linked)CVE-2024-57726 — SimpleHelp Missing Authorization Vulnerability (9% EPSS, CVSS 9.9, ransomware-linked)CVE-2026-39987 — Marimo Remote Code Execution Vulnerability (96% EPSS, CVSS 9.3)CVE-2026-33825 — Microsoft Defender Insufficient Granularity of Access Control Vulnerability (7% EPSS, CVSS 7.8, ransomware-linked)CVE-2026-20122 — Cisco Catalyst SD-WAN Manager Incorrect Use of Privileged APIs Vulnerability (7% EPSS, CVSS 5.4)CVE-2026-20133 — Cisco Catalyst SD-WAN Manager Exposure of Sensitive Information to an Unauthorized Actor Vulnerability (10% EPSS, CVSS 6.5)CVE-2025-2749 — Kentico Xperience Path Traversal Vulnerability (4% EPSS, CVSS 7.2)CVE-2023-27351 — PaperCut NG/MF Improper Authentication Vulnerability (77% EPSS, CVSS 8.2, ransomware-linked)CVE-2025-48700 — Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting Vulnerability (2% EPSS, CVSS 6.1)CVE-2026-20128 — Cisco Catalyst SD-WAN Manager Storing Passwords in a Recoverable Format Vulnerability (5% EPSS, CVSS 7.5)CVE-2025-32975 — Quest KACE Systems Management Appliance (SMA) Improper Authentication Vulnerability (2% EPSS, CVSS 10.0)CVE-2024-27199 — JetBrains TeamCity Relative Path Traversal Vulnerability (100% EPSS, CVSS 7.3, ransomware-linked)CVE-2026-34197 — Apache ActiveMQ Improper Input Validation Vulnerability (97% EPSS, CVSS 8.8)CVE-2009-0238 — Microsoft Office Remote Code Execution (43% EPSS, CVSS 8.8)CVE-2026-32201 — Microsoft SharePoint Server Improper Input Validation Vulnerability (21% EPSS, CVSS 6.5)CVE-2012-1854 — Microsoft Visual Basic for Applications Insecure Library Loading Vulnerability (21% EPSS, CVSS 7.8)CVE-2025-60710 — Microsoft Windows Link Following Vulnerability (5% EPSS, CVSS 7.8)CVE-2023-21529 — Microsoft Exchange Server Deserialization of Untrusted Data Vulnerability (62% EPSS, CVSS 8.8, ransomware-linked)CVE-2023-36424 — Microsoft Windows Out-of-Bounds Read Vulnerability (12% EPSS, CVSS 7.8)CVE-2020-9715 — Adobe Acrobat Use-After-Free Vulnerability (48% EPSS, CVSS 7.8)CVE-2026-21643 — Fortinet FortiClient EMS SQL Injection Vulnerability (94% EPSS, CVSS 9.1)CVE-2026-34621 — Adobe Acrobat and Reader Prototype Pollution Vulnerability (7% EPSS, CVSS 8.6)CVE-2026-1340 — Ivanti Endpoint Manager Mobile (EPMM) Code Injection Vulnerability (84% EPSS, CVSS 9.8)CVE-2026-35616 — Fortinet FortiClient EMS Improper Access Control Vulnerability (89% EPSS, CVSS 9.1)CVE-2026-3502 — TrueConf Client Download of Code Without Integrity Check Vulnerability (6% EPSS, CVSS 7.8)CVE-2026-5281 — Google Dawn Use-After-Free Vulnerability (5% EPSS, CVSS 8.8)CVE-2026-3055 — Citrix NetScaler Out-of-Bounds Read Vulnerability (84% EPSS, CVSS 9.3)CVE-2025-53521 — F5 BIG-IP Stack-Based Buffer Overflow Vulnerability (2% EPSS, CVSS 9.8)CVE-2026-33634 — Aquasecurity Trivy Embedded Malicious Code Vulnerability (60% EPSS, CVSS 9.4)CVE-2026-33017 — Langflow Code Injection Vulnerability (98% EPSS, CVSS 9.3)Exploitation likelihood — EPSSImpact — CVSS
Ransomware-linked Patch-first zone Other KEV CVEs

100 CISA KEV (actively-exploited) CVEs plotted by exploitation likelihood (EPSS, x-axis) against impact (CVSS, y-axis). 34 sit in the top-right “patch first” zone — at least 50% EPSS probability and CVSS 7.0+ — making them the highest-priority vulnerabilities to remediate.

Severity of recent advisories

0 advisories

No recent advisories indexed yet.

Exploitability landscape

all scored CVEs · EPSS bands — how likely the CVE universe is to be exploited (log scale)

≥ 90%
771
50–90%
3,504
10–50%
12,897
< 10%
333,051

Bar length is log-scaled - counts span four orders of magnitude.

CISA KEV additions per month

newly confirmed-exploited

08162432Feb 25: 27 added to KEVFeb 25Mar 25: 32 added to KEVApr 25: 15 added to KEVApr 25May 25: 24 added to KEVJun 25: 20 added to KEVJul 25: 20 added to KEVJul 25Aug 25: 15 added to KEVSep 25: 16 added to KEVOct 25: 31 added to KEVOct 25Nov 25: 11 added to KEVDec 25: 20 added to KEVJan 26: 17 added to KEVJan 26Feb 26: 28 added to KEVMar 26: 26 added to KEVApr 26: 31 added to KEVApr 26May 26: 21 added to KEVJun 26: 23 added to KEVJul 26: 21 added to KEVJul 26

Recent vulnerabilities by ecosystem

stacked by severity

No recent per-ecosystem advisories indexed yet.

Find these CVEs in your own code

Impactr investigates and validates real attack paths in your web apps and APIs — not just whether a vulnerable package is present, but whether the vulnerable code is actually reachable, so you patch what matters and skip what doesn't.

Join the waitlist

Data last refreshed Jul 22, 2026 from CISA KEV, FIRST EPSS, the MITRE CVE Program, and the GitHub Advisory Database.

Impactr Logoimpactr

Built by hackers, for the code you ship. Autonomous AI penetration testing for modern web apps and APIs.

© 2026 Impactr

Product

FeaturesCoverageUse casesEvidencePricingWaitlist

Resources

VulnerabilitiesVulnerability databaseGuidesComparisonsGlossaryCWE databaseBy industryBy languageHTTP status codesSecurity headers

Company

ContactTwitterLinkedInGitHub